Dekoder JWT

Dekoduj i sprawdzaj nagłówki oraz ładunek tokenów JSON Web Token.

Ładowanie narzędzia…

Dekoder JWTWklej JWT, aby natychmiast zobaczyć jego zdekodowany nagłówek i ładunek, z roszczeniami czasowymi iat, nbf i exp wyświetlanymi jako czytelne daty oraz aktywną odznaką wygasły/ważny. Dekodowanie odbywa się w całości w Twojej przeglądarce, więc tokeny nigdy nigdzie nie są wysyłane — pamiętaj jednak, że podpis nie jest tutaj weryfikowany, więc nigdy nie ufaj ładunkowi, dopóki nie zostanie zwalidowany po stronie serwera.

Czym jest Dekoder JWT?

JWT Decoder to bezpłatne narzędzie online, które dekoduje i sprawdza tokeny JSON Web Token (JWT), aby programiści mogli odczytać zawartość tokenu dostępu, tokenu ID lub tokenu bearer bez zgadywania. Wklej token w standardowym formacie header.payload.signature, a narzędzie zdekoduje nagłówek i ładunek za pomocą base64url, wyświetli oba jako sformatowany JSON i przedstawi roszczenia czasowe iat, nbf i exp jako czytelne dla człowieka daty wraz z aktywną odznaką wygasły/ważny. Zostało stworzone dla inżynierów backendu i frontendu, testerów QA oraz integratorów API debugujących przepływy uwierzytelniania, sesje OAuth/OIDC lub problemy z wygasaniem tokenów. Pamiętaj, że jest to dekoder, a nie weryfikator — nie sprawdza podpisu, więc służy wyłącznie do inspekcji.

Jak używać Dekoder JWT

  1. Skopiuj swój JWT (header.payload.signature) z aplikacji, narzędzi deweloperskich przeglądarki lub nagłówka Authorization: Bearer.
  2. Wklej go do pola tekstowego 'JWT token'.
  3. Odczytaj zdekodowany, sformatowany JSON w sekcjach Header i Payload poniżej pola wprowadzania.
  4. Jeśli ładunek zawiera iat, nbf lub exp, sprawdź karty statystyk Issued (iat), Not before (nbf) i Expires (exp) oraz odznakę wygasły/ważny, aby zobaczyć czas życia tokenu.
  5. Użyj przycisku Kopiuj przy sekcji Header lub Payload, aby skopiować sformatowany JSON, albo kliknij Wyczyść, aby zresetować wprowadzanie.

Przykłady

Zdekoduj nagłówek JWT

Wejście

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

Wyjście

{
  "alg": "HS256",
  "typ": "JWT"
}

Sekcja Header pokazuje zdekodowany, sformatowany JSON pierwszego segmentu.

Odczytaj roszczenia wygaśnięcia

Wklej token, którego ładunek zawiera exp/iat/nbf. Narzędzie konwertuje każde roszczenie w sekundach epoki na czytelną datę lokalną i wyświetla zieloną odznakę 'ważny' lub czerwoną 'wygasły' obok wartości Expires (exp), odświeżaną co sekundę.

Nieprawidłowy token

Wejście

not-a-jwt

Wyjście

Malformed token — expected header.payload.signature

Ciąg znaków bez co najmniej segmentu nagłówka i ładunku (bez separatorów w postaci kropek) wywołuje ten błąd zamiast zostać zdekodowanym.

Najczęściej zadawane pytania

Czy to narzędzie weryfikuje podpis JWT?
Nie. Tylko dekoduje i wyświetla nagłówek oraz ładunek — nie weryfikuje podpisu. Nigdy nie ufaj zdekodowanemu ładunkowi, dopóki podpis nie zostanie zwalidowany po stronie serwera; traktuj wynik wyłącznie jako inspekcję.
Jakiego formatu tokenu oczekuje?
Standardowego JWT z co najmniej sekcją header.payload (header.payload.signature). Dzieli go w miejscach kropek i dekoduje pierwsze dwa segmenty za pomocą base64url, więc część podpisu jest ignorowana podczas dekodowania.
Które roszczenia czasowe pokazuje?
Prezentuje standardowe numeryczne roszczenia w sekundach epoki iat (wystawiony), nbf (nie przed) i exp (wygasa), formatując każde jako czytelną datę lokalną. Oznacza wygasłe tokeny i ostrzega, gdy token nie jest jeszcze ważny, ponieważ nbf jest w przyszłości. Karty statystyk pojawiają się tylko wtedy, gdy obecne jest co najmniej jedno z tych roszczeń.
Czy mój token jest gdzieś przesyłany lub wysyłany?
Nie. Wszystko działa w całości po stronie klienta w Twojej przeglądarce, korzystając z wbudowanego dekodowania base64 i JSON — Twój token nigdy nie jest przesyłany na żaden serwer, co sprawia, że sprawdzanie wrażliwych tokenów dostępu jest bezpieczne.
Dlaczego otrzymuję błąd dla pozornie poprawnego tokenu?
Jeśli wejście ma mniej niż dwa segmenty lub nagłówek/ładunek jest pusty, zobaczysz komunikat 'Malformed token', a jeśli segment nie jest prawidłowym JSON-em zakodowanym w base64url, zobaczysz błąd 'invalid'. Upewnij się, że wkleiłeś pełny token bez dodatkowych spacji ani otaczających cudzysłowów.

Powiązane narzędzia