Darmowy Dekoder i Debugger JWT

Wklej dowolny JSON Web Token, aby błyskawicznie zdekodować jego nagłówek i payload, sprawdzić status ważności i zweryfikować podpis — HS256, RS256, ES256, PS256 i więcej. 100% po stronie klienta; Twoje tokeny nigdy nie opuszczają przeglądarki.

9 Obsługiwane algorytmy
100% Bezpieczeństwo w przeglądarce
0 Danych wysyłanych na serwery
Nagłówek (Header) Payload Podpis (Signature)
Wklej JWT powyżej, aby go natychmiast zdekodować.

Co Kryje Się w JWT

Nagłówek (Header)

Niewielki obiekt JSON określający algorytm podpisu (alg) i typ tokena (typ). Jest tylko zakodowany, a nie zaszyfrowany — widoczny dla każdego, kto posiada token.

JSON zakodowany w Base64URL

Payload

Roszczenia — właściwe dane, np. kogo reprezentuje token (sub) i kiedy wygasa (exp). Również są jedynie zakodowane, nigdy nie traktuj ich jako tajnych.

JSON zakodowany w Base64URL

Podpis (Signature)

Kryptograficzny podpis nagłówka i payloadu. To jedyna część dowodząca, że token jest autentyczny i nie został zmodyfikowany — oraz jedyna część wymagająca klucza do weryfikacji.

Podpisany HMAC lub kluczem publicznym

Często Zadawane Pytania

Co robi dekoder JWT?

Dekoder JWT dzieli token na trzy części — nagłówek, payload i podpis — a następnie dekoduje nagłówek i payload z formatu Base64URL, aby umożliwić odczytanie zawartych w nim roszczeń i metadanych, takich jak użyty algorytm, podmiot i czas wygaśnięcia.

Czy dekodowanie JWT to to samo co jego weryfikacja?

Nie. Dekodowanie ujawnia tylko czytelną zawartość tokena — nie wymaga żadnego sekretu i nie dowodzi jego autentyczności. Weryfikacja sprawdza podpis w oparciu o klucz tajny lub publiczny, aby potwierdzić, że token jest autentyczny i nie został sfałszowany. Każdy może zdekodować JWT; tylko ktoś posiadający odpowiedni klucz może go zweryfikować.

Czy potrzebuję tajnego klucza, aby zdekodować JWT?

Nie. Nagłówek i payload JWT są jedynie zakodowane w Base64URL, a nie zaszyfrowane, więc każdy może je zdekodować i odczytać bez użycia jakiegokolwiek klucza. Tajny lub publiczny klucz jest potrzebny tylko do weryfikacji podpisu, a nie do dekodowania czytelnej zawartości.

Czy dane mojego tokena są wysyłane na wasz serwer?

Nie. To narzędzie działa w całości w Twojej przeglądarce przy użyciu języka JavaScript i Web Crypto API. Twój token, klucz tajny i klucz publiczny nigdy nie są nigdzie przesyłane. Możesz to sprawdzić samodzielnie, zaglądając do zakładki Sieć (Network) w przeglądarce podczas korzystania z narzędzia.

Czy za pomocą tego narzędzia mogę zweryfikować tokeny RS256 lub ES256?

Tak. Ten dekoder obsługuje weryfikację podpisu dla algorytmów HMAC (HS256, HS384, HS512) przy użyciu wspólnego sekretu oraz dla algorytmów klucza publicznego (RS256/384/512, ES256/384/512, PS256/384/512) przy użyciu klucza publicznego w formacie PEM.

Dlaczego mój token jest oznaczony jako wygasły?

JWT często zawierają roszczenie exp — znacznik czasu Unix określający moment, w którym token traci ważność. Jeśli aktualny czas przekroczył ten znacznik, token wygasł i powinien zostać odrzucony przez każdy sprawdzający go serwer, nawet jeśli sam podpis jest nadal ważny.

Co oznacza alg: none i dlaczego jest oflagowane?

Algorytm "none" oznacza, że token deklaruje całkowity brak podpisu. Jest to dobrze udokumentowana podatność JWT — niektóre źle skonfigurowane biblioteki akceptują takie tokeny jako ważne bez żadnego sprawdzania, pozwalając atakującemu na fałszowanie dowolnych roszczeń. Systemy produkcyjne powinny zawsze odrzucać niepodpisane tokeny.

Potrzebujesz Utworzyć Nowy Tajny Klucz?

Wygeneruj nowy, bezpieczny kryptograficznie klucz tajny JWT do podpisywania nowych tokenów — za darmo, natychmiastowo i w 100% w przeglądarce.

Przejdź do Generatora Kluczy Tajnych JWT