JWT-декодер
Декодуйте та переглядайте заголовки й корисне навантаження JSON Web Token.
JWT-декодер — Вставте JWT, щоб миттєво побачити декодовані заголовок і корисне навантаження: часові клейми iat, nbf та exp відображаються як читабельні дати, а живий бейдж показує, чи токен прострочений, чи дійсний. Декодування відбувається повністю у вашому браузері, тож токени нікуди не надсилаються — але памʼятайте, що підпис тут не перевіряється, тому ніколи не довіряйте корисному навантаженню, доки воно не перевірене на боці сервера.
Що таке JWT-декодер?
JWT Decoder — це безкоштовний онлайн-інструмент, який декодує та аналізує JSON Web Token (JWT), щоб розробники могли читати вміст токена доступу, ID-токена або bearer-токена без здогадів. Вставте токен у стандартному форматі header.payload.signature, і інструмент декодує header і payload у base64url, охайно виведе обидва як форматований JSON та відобразить часові клейми iat, nbf і exp у вигляді зрозумілих дат із живим бейджем прострочений/дійсний. Його створено для backend- і frontend-інженерів, QA-тестувальників та інтеграторів API, які налагоджують потоки автентифікації, сесії OAuth/OIDC або проблеми зі строком дії токена. Зверніть увагу, що це декодер, а не верифікатор — він не перевіряє підпис, тому призначений лише для перегляду.
Як користуватися JWT-декодер
- Скопіюйте свій JWT (header.payload.signature) з застосунку, інструментів розробника браузера або заголовка Authorization: Bearer.
- Вставте його в текстове поле 'JWT token'.
- Прочитайте декодований, охайно відформатований JSON у розділах Header і Payload під полем введення.
- Якщо корисне навантаження містить iat, nbf або exp, перегляньте картки Issued (iat), Not before (nbf) та Expires (exp), а також бейдж прострочений/дійсний, щоб побачити строк дії токена.
- Скористайтеся кнопкою Копіювати в розділі Header або Payload, щоб скопіювати відформатований JSON, або натисніть Очистити, щоб скинути введення.
Приклади
Декодувати заголовок JWT
Вхідні дані
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig
Результат
{
"alg": "HS256",
"typ": "JWT"
}У розділі Header показано декодований, охайно відформатований JSON першого сегмента.
Прочитати клейми строку дії
Вставте токен, корисне навантаження якого містить exp/iat/nbf. Інструмент перетворює кожен клейм у секундах епохи на читабельну локальну дату й показує поряд зі значенням Expires (exp) зелений бейдж 'дійсний' або червоний 'прострочений', що оновлюється щосекунди.
Некоректний токен
Вхідні дані
not-a-jwt
Результат
Malformed token — expected header.payload.signature
Рядок, що не містить принаймні сегментів заголовка та корисного навантаження (без роздільників-крапок), спричиняє цю помилку замість декодування.
Поширені запитання
- Чи перевіряє цей інструмент підпис JWT?
- Ні. Він лише декодує та відображає заголовок і корисне навантаження — підпис не перевіряється. Ніколи не довіряйте декодованому корисному навантаженню, доки підпис не перевірено на боці сервера; розглядайте вивід виключно як перегляд.
- Який формат токена очікується?
- Стандартний JWT, що містить принаймні частину header.payload (header.payload.signature). Він розділяє рядок за крапками й декодує перші два сегменти в base64url, тож частина з підписом під час декодування ігнорується.
- Які часові клейми він показує?
- Він відображає стандартні числові клейми в секундах епохи iat (видано), nbf (не раніше) та exp (спливає), форматуючи кожен як читабельну локальну дату. Він позначає прострочені токени й попереджає, коли токен ще не дійсний, бо nbf у майбутньому. Картки статистики зʼявляються лише за наявності хоча б одного з цих клеймів.
- Чи завантажується мій токен або надсилається кудись?
- Ні. Усе виконується повністю на боці клієнта у вашому браузері за допомогою вбудованого декодування base64 та JSON — ваш токен ніколи не завантажується на жоден сервер, що робить безпечним перегляд конфіденційних токенів доступу.
- Чому я отримую помилку на токені, який має вигляд правильного?
- Якщо у введенні менше двох сегментів або заголовок/корисне навантаження порожні, ви побачите повідомлення 'Malformed token', а якщо сегмент не є коректним JSON у кодуванні base64url, ви побачите помилку 'invalid'. Переконайтеся, що вставили повний токен без зайвих пробілів і обрамлювальних лапок.
Схожі інструменти
Кодування / декодування Base32 / Base58
Кодуйте текст у Base32 (RFC 4648) або Base58 (алфавіт Bitcoin) і декодуйте обидва формати назад у текст — повністю безпечно для UTF-8 і цілком у вашому браузері.
Кодування / декодування Base64
Кодуйте або декодуйте Base64 (безпечно для UTF-8): URL-безпечний алфавіт, необовʼязкове доповнення, перенесення 64/76, лічильники байтів і символів та перегляд байтів у hex чи двійковому вигляді.
Конвертер регістру та лічильник
Перетворюйте текст між UPPERCASE, camelCase, PascalCase, snake_case, CONSTANT_CASE, kebab-case, dot.case та іншими форматами й рахуйте символи, слова та рядки.
Форматувальник і мініфікатор коду
Миттєво форматуйте або мініфікуйте HTML, CSS і JavaScript прямо у браузері з відступом у 2 пробіли, 4 пробіли чи табуляцію та стисканням JavaScript на основі Terser.