Darmowy Dekoder i Debugger JWT
Wklej dowolny JSON Web Token, aby błyskawicznie zdekodować jego nagłówek i payload, sprawdzić status ważności i zweryfikować podpis — HS256, RS256, ES256, PS256 i więcej. 100% po stronie klienta; Twoje tokeny nigdy nie opuszczają przeglądarki.
Co Kryje Się w JWT
Nagłówek (Header)
Niewielki obiekt JSON określający algorytm podpisu (alg) i
typ tokena (typ). Jest tylko zakodowany, a nie zaszyfrowany — widoczny dla każdego, kto posiada
token.
Payload
Roszczenia — właściwe dane, np. kogo reprezentuje token
(sub) i kiedy wygasa (exp). Również są jedynie zakodowane, nigdy nie traktuj
ich jako tajnych.
Podpis (Signature)
Kryptograficzny podpis nagłówka i payloadu. To jedyna część dowodząca, że token jest autentyczny i nie został zmodyfikowany — oraz jedyna część wymagająca klucza do weryfikacji.
Podpisany HMAC lub kluczem publicznymCzęsto Zadawane Pytania
Co robi dekoder JWT?
Dekoder JWT dzieli token na trzy części — nagłówek, payload i podpis — a następnie dekoduje nagłówek i payload z formatu Base64URL, aby umożliwić odczytanie zawartych w nim roszczeń i metadanych, takich jak użyty algorytm, podmiot i czas wygaśnięcia.
Czy dekodowanie JWT to to samo co jego weryfikacja?
Nie. Dekodowanie ujawnia tylko czytelną zawartość tokena — nie wymaga żadnego sekretu i nie dowodzi jego autentyczności. Weryfikacja sprawdza podpis w oparciu o klucz tajny lub publiczny, aby potwierdzić, że token jest autentyczny i nie został sfałszowany. Każdy może zdekodować JWT; tylko ktoś posiadający odpowiedni klucz może go zweryfikować.
Czy potrzebuję tajnego klucza, aby zdekodować JWT?
Nie. Nagłówek i payload JWT są jedynie zakodowane w Base64URL, a nie zaszyfrowane, więc każdy może je zdekodować i odczytać bez użycia jakiegokolwiek klucza. Tajny lub publiczny klucz jest potrzebny tylko do weryfikacji podpisu, a nie do dekodowania czytelnej zawartości.
Czy dane mojego tokena są wysyłane na wasz serwer?
Nie. To narzędzie działa w całości w Twojej przeglądarce przy użyciu języka JavaScript i Web Crypto API. Twój token, klucz tajny i klucz publiczny nigdy nie są nigdzie przesyłane. Możesz to sprawdzić samodzielnie, zaglądając do zakładki Sieć (Network) w przeglądarce podczas korzystania z narzędzia.
Czy za pomocą tego narzędzia mogę zweryfikować tokeny RS256 lub ES256?
Tak. Ten dekoder obsługuje weryfikację podpisu dla algorytmów HMAC (HS256, HS384, HS512) przy użyciu wspólnego sekretu oraz dla algorytmów klucza publicznego (RS256/384/512, ES256/384/512, PS256/384/512) przy użyciu klucza publicznego w formacie PEM.
Dlaczego mój token jest oznaczony jako wygasły?
JWT często zawierają roszczenie exp — znacznik czasu Unix określający
moment, w którym token traci ważność. Jeśli aktualny czas przekroczył ten znacznik, token
wygasł i powinien zostać odrzucony przez każdy sprawdzający go serwer, nawet jeśli sam podpis
jest nadal ważny.
Co oznacza alg: none i dlaczego jest oflagowane?
Algorytm "none" oznacza, że token deklaruje całkowity brak podpisu. Jest to dobrze udokumentowana podatność JWT — niektóre źle skonfigurowane biblioteki akceptują takie tokeny jako ważne bez żadnego sprawdzania, pozwalając atakującemu na fałszowanie dowolnych roszczeń. Systemy produkcyjne powinny zawsze odrzucać niepodpisane tokeny.
Potrzebujesz Utworzyć Nowy Tajny Klucz?
Wygeneruj nowy, bezpieczny kryptograficznie klucz tajny JWT do podpisywania nowych tokenów — za darmo, natychmiastowo i w 100% w przeglądarce.
Przejdź do Generatora Kluczy Tajnych JWT