WALUDO Инструменты
DEVELOP.03 JWT DECODER

JWT-декодер

Ввод токена, Header, Payload и временные Claims видны сразу. JSON и Claims переключаются вкладками, а проверка HMAC появляется только для нужного алгоритма.

TOKEN

Вставьте JWT

Ожидание токена
HEADER

Header

PAYLOAD

Payload

SIGN

Подпись и статус времени

§ 01

Как безопасно проверить JWT

1
1

Вставьте токен

Инструмент разделит три сегмента Base64URL и покажет Header и Payload как обычный JSON-текст.

2
2

Проверьте временные Claims

Откройте представление Claims, чтобы увидеть местное время и относительный статус exp, nbf и iat, включая истёкшие и ещё не активные токены.

3
3

Проверьте подпись при возможности

Для алгоритмов HS введите общий секрет и выполните локальную проверку. Успешное декодирование не делает подпись доверенной.

§ 02

Читаемость не означает доверие

JWT состоит из трёх сегментов, разделённых точками. Header содержит алгоритм и тип, Payload — Claims, а Signature проверяет, что первые два сегмента не изменились. Первые два сегмента закодированы Base64URL, поэтому их можно прочитать без ключа.

Типичная ошибка при отладке — увидеть правдоподобный Payload и решить, что токен действителен. Настоящая авторизация должна на сервере проверить подпись, издателя, аудиторию, временное окно и список разрешённых алгоритмов.

§ 03

Распространённые зарегистрированные Claims

Claim
Смысл
Что проверить
iss
Издатель
Совпадает с ожидаемой службой идентификации
sub
Субъект / пользователь
Указывает на нужного субъекта
aud
Аудитория
Включает текущий сервис
exp
Срок действия
Текущее время раньше этого значения
nbf
Действует с
Текущее время не раньше этого значения
iat
Выдан
Попадает в разумное временное окно
jti
Уникальный ID токена
Помогает отзывать токены и защищаться от повтора
§ 04

Частые вопросы

Q1В чём разница между декодированием и проверкой JWT?

Декодирование лишь восстанавливает текст Base64URL в JSON и не требует ключа. Проверка использует правильный секрет или открытый ключ, чтобы подтвердить неизменность содержимого и доверенного издателя.

Q2Payload зашифрован?

В обычном JWT Header и Payload закодированы, но не зашифрованы. Не помещайте туда пароли, закрытые ключи и другие данные, которые не должны видеть клиенты.

Q3Что означают exp, nbf и iat?

exp — срок действия, nbf — момент начала действия, iat — время выдачи. Обычно это Unix-время в секундах.

Q4Почему здесь проверяются только алгоритмы HS?

HS256, HS384 и HS512 используют явно введённый общий секрет. Для RS и ES нужны форматы открытых ключей и параметры кривых, поэтому здесь они только декодируются.

Q5Токены и секреты сохраняются?

Нет. Декодирование и проверка HMAC выполняются только в памяти текущей страницы, без отправки на сервер и без хранилища браузера.

✳ WALUDO TOOLBOX ✳ Нативные инструменты браузера · NO SERVER · NO DATA COLLECTION

Ваши файлы не покидают компьютер · FILES STAY LOCAL · PRIVACY FIRST