Dekoder JWT
Dekoduj i sprawdzaj nagłówki oraz ładunek tokenów JSON Web Token.
Dekoder JWT — Wklej JWT, aby natychmiast zobaczyć jego zdekodowany nagłówek i ładunek, z roszczeniami czasowymi iat, nbf i exp wyświetlanymi jako czytelne daty oraz aktywną odznaką wygasły/ważny. Dekodowanie odbywa się w całości w Twojej przeglądarce, więc tokeny nigdy nigdzie nie są wysyłane — pamiętaj jednak, że podpis nie jest tutaj weryfikowany, więc nigdy nie ufaj ładunkowi, dopóki nie zostanie zwalidowany po stronie serwera.
Czym jest Dekoder JWT?
JWT Decoder to bezpłatne narzędzie online, które dekoduje i sprawdza tokeny JSON Web Token (JWT), aby programiści mogli odczytać zawartość tokenu dostępu, tokenu ID lub tokenu bearer bez zgadywania. Wklej token w standardowym formacie header.payload.signature, a narzędzie zdekoduje nagłówek i ładunek za pomocą base64url, wyświetli oba jako sformatowany JSON i przedstawi roszczenia czasowe iat, nbf i exp jako czytelne dla człowieka daty wraz z aktywną odznaką wygasły/ważny. Zostało stworzone dla inżynierów backendu i frontendu, testerów QA oraz integratorów API debugujących przepływy uwierzytelniania, sesje OAuth/OIDC lub problemy z wygasaniem tokenów. Pamiętaj, że jest to dekoder, a nie weryfikator — nie sprawdza podpisu, więc służy wyłącznie do inspekcji.
Jak używać Dekoder JWT
- Skopiuj swój JWT (header.payload.signature) z aplikacji, narzędzi deweloperskich przeglądarki lub nagłówka Authorization: Bearer.
- Wklej go do pola tekstowego 'JWT token'.
- Odczytaj zdekodowany, sformatowany JSON w sekcjach Header i Payload poniżej pola wprowadzania.
- Jeśli ładunek zawiera iat, nbf lub exp, sprawdź karty statystyk Issued (iat), Not before (nbf) i Expires (exp) oraz odznakę wygasły/ważny, aby zobaczyć czas życia tokenu.
- Użyj przycisku Kopiuj przy sekcji Header lub Payload, aby skopiować sformatowany JSON, albo kliknij Wyczyść, aby zresetować wprowadzanie.
Przykłady
Zdekoduj nagłówek JWT
Wejście
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig
Wyjście
{
"alg": "HS256",
"typ": "JWT"
}Sekcja Header pokazuje zdekodowany, sformatowany JSON pierwszego segmentu.
Odczytaj roszczenia wygaśnięcia
Wklej token, którego ładunek zawiera exp/iat/nbf. Narzędzie konwertuje każde roszczenie w sekundach epoki na czytelną datę lokalną i wyświetla zieloną odznakę 'ważny' lub czerwoną 'wygasły' obok wartości Expires (exp), odświeżaną co sekundę.
Nieprawidłowy token
Wejście
not-a-jwt
Wyjście
Malformed token — expected header.payload.signature
Ciąg znaków bez co najmniej segmentu nagłówka i ładunku (bez separatorów w postaci kropek) wywołuje ten błąd zamiast zostać zdekodowanym.
Najczęściej zadawane pytania
- Czy to narzędzie weryfikuje podpis JWT?
- Nie. Tylko dekoduje i wyświetla nagłówek oraz ładunek — nie weryfikuje podpisu. Nigdy nie ufaj zdekodowanemu ładunkowi, dopóki podpis nie zostanie zwalidowany po stronie serwera; traktuj wynik wyłącznie jako inspekcję.
- Jakiego formatu tokenu oczekuje?
- Standardowego JWT z co najmniej sekcją header.payload (header.payload.signature). Dzieli go w miejscach kropek i dekoduje pierwsze dwa segmenty za pomocą base64url, więc część podpisu jest ignorowana podczas dekodowania.
- Które roszczenia czasowe pokazuje?
- Prezentuje standardowe numeryczne roszczenia w sekundach epoki iat (wystawiony), nbf (nie przed) i exp (wygasa), formatując każde jako czytelną datę lokalną. Oznacza wygasłe tokeny i ostrzega, gdy token nie jest jeszcze ważny, ponieważ nbf jest w przyszłości. Karty statystyk pojawiają się tylko wtedy, gdy obecne jest co najmniej jedno z tych roszczeń.
- Czy mój token jest gdzieś przesyłany lub wysyłany?
- Nie. Wszystko działa w całości po stronie klienta w Twojej przeglądarce, korzystając z wbudowanego dekodowania base64 i JSON — Twój token nigdy nie jest przesyłany na żaden serwer, co sprawia, że sprawdzanie wrażliwych tokenów dostępu jest bezpieczne.
- Dlaczego otrzymuję błąd dla pozornie poprawnego tokenu?
- Jeśli wejście ma mniej niż dwa segmenty lub nagłówek/ładunek jest pusty, zobaczysz komunikat 'Malformed token', a jeśli segment nie jest prawidłowym JSON-em zakodowanym w base64url, zobaczysz błąd 'invalid'. Upewnij się, że wkleiłeś pełny token bez dodatkowych spacji ani otaczających cudzysłowów.
Powiązane narzędzia
Kodowanie / dekodowanie Base32 / Base58
Koduj tekst do Base32 (RFC 4648) lub Base58 (alfabet Bitcoina) i dekoduj oba z powrotem do tekstu, w pełni bezpiecznie dla UTF-8 i całkowicie w Twojej przeglądarce.
Kodowanie / dekodowanie Base64
Koduj lub dekoduj Base64 (bezpieczne dla UTF-8) z alfabetem URL-safe, opcjonalnym dopełnieniem, zawijaniem 64/76, licznikiem bajtów i znaków na żywo oraz widokiem bajtów w hex lub binarnie.
Konwerter wielkości liter i licznik
Konwertuj tekst między UPPERCASE, camelCase, PascalCase, snake_case, CONSTANT_CASE, kebab-case, dot.case i innymi oraz licz znaki, słowa i wiersze.
Formater i minifikator kodu
Upiększaj lub minifikuj HTML, CSS i JavaScript bezpośrednio w przeglądarce, z wcięciem 2 spacji, 4 spacji lub tabulacji oraz kompresją JavaScript opartą na Terser.