JWT-декодер

Декодуйте та переглядайте заголовки й корисне навантаження JSON Web Token.

Завантаження інструмента…

JWT-декодерВставте JWT, щоб миттєво побачити декодовані заголовок і корисне навантаження: часові клейми iat, nbf та exp відображаються як читабельні дати, а живий бейдж показує, чи токен прострочений, чи дійсний. Декодування відбувається повністю у вашому браузері, тож токени нікуди не надсилаються — але памʼятайте, що підпис тут не перевіряється, тому ніколи не довіряйте корисному навантаженню, доки воно не перевірене на боці сервера.

Що таке JWT-декодер?

JWT Decoder — це безкоштовний онлайн-інструмент, який декодує та аналізує JSON Web Token (JWT), щоб розробники могли читати вміст токена доступу, ID-токена або bearer-токена без здогадів. Вставте токен у стандартному форматі header.payload.signature, і інструмент декодує header і payload у base64url, охайно виведе обидва як форматований JSON та відобразить часові клейми iat, nbf і exp у вигляді зрозумілих дат із живим бейджем прострочений/дійсний. Його створено для backend- і frontend-інженерів, QA-тестувальників та інтеграторів API, які налагоджують потоки автентифікації, сесії OAuth/OIDC або проблеми зі строком дії токена. Зверніть увагу, що це декодер, а не верифікатор — він не перевіряє підпис, тому призначений лише для перегляду.

Як користуватися JWT-декодер

  1. Скопіюйте свій JWT (header.payload.signature) з застосунку, інструментів розробника браузера або заголовка Authorization: Bearer.
  2. Вставте його в текстове поле 'JWT token'.
  3. Прочитайте декодований, охайно відформатований JSON у розділах Header і Payload під полем введення.
  4. Якщо корисне навантаження містить iat, nbf або exp, перегляньте картки Issued (iat), Not before (nbf) та Expires (exp), а також бейдж прострочений/дійсний, щоб побачити строк дії токена.
  5. Скористайтеся кнопкою Копіювати в розділі Header або Payload, щоб скопіювати відформатований JSON, або натисніть Очистити, щоб скинути введення.

Приклади

Декодувати заголовок JWT

Вхідні дані

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

Результат

{
  "alg": "HS256",
  "typ": "JWT"
}

У розділі Header показано декодований, охайно відформатований JSON першого сегмента.

Прочитати клейми строку дії

Вставте токен, корисне навантаження якого містить exp/iat/nbf. Інструмент перетворює кожен клейм у секундах епохи на читабельну локальну дату й показує поряд зі значенням Expires (exp) зелений бейдж 'дійсний' або червоний 'прострочений', що оновлюється щосекунди.

Некоректний токен

Вхідні дані

not-a-jwt

Результат

Malformed token — expected header.payload.signature

Рядок, що не містить принаймні сегментів заголовка та корисного навантаження (без роздільників-крапок), спричиняє цю помилку замість декодування.

Поширені запитання

Чи перевіряє цей інструмент підпис JWT?
Ні. Він лише декодує та відображає заголовок і корисне навантаження — підпис не перевіряється. Ніколи не довіряйте декодованому корисному навантаженню, доки підпис не перевірено на боці сервера; розглядайте вивід виключно як перегляд.
Який формат токена очікується?
Стандартний JWT, що містить принаймні частину header.payload (header.payload.signature). Він розділяє рядок за крапками й декодує перші два сегменти в base64url, тож частина з підписом під час декодування ігнорується.
Які часові клейми він показує?
Він відображає стандартні числові клейми в секундах епохи iat (видано), nbf (не раніше) та exp (спливає), форматуючи кожен як читабельну локальну дату. Він позначає прострочені токени й попереджає, коли токен ще не дійсний, бо nbf у майбутньому. Картки статистики зʼявляються лише за наявності хоча б одного з цих клеймів.
Чи завантажується мій токен або надсилається кудись?
Ні. Усе виконується повністю на боці клієнта у вашому браузері за допомогою вбудованого декодування base64 та JSON — ваш токен ніколи не завантажується на жоден сервер, що робить безпечним перегляд конфіденційних токенів доступу.
Чому я отримую помилку на токені, який має вигляд правильного?
Якщо у введенні менше двох сегментів або заголовок/корисне навантаження порожні, ви побачите повідомлення 'Malformed token', а якщо сегмент не є коректним JSON у кодуванні base64url, ви побачите помилку 'invalid'. Переконайтеся, що вставили повний токен без зайвих пробілів і обрамлювальних лапок.

Схожі інструменти