Декодировать JWT

Вставить действующий токен в онлайн-декодер — значит вручить кому-то рабочий ключ от вашего аккаунта. Этот декодер работает целиком во вкладке — единственный тип декодера, которым безопасно пользоваться с настоящим токеном.

Загружаем инструмент…

Как это работает

  1. Вставьте токен.
  2. Прочитайте декодированные заголовок и payload; истёкший срок действия помечается отдельно.
  3. По желанию введите секрет, чтобы проверить подпись HS256.

Почему ничего не отправляется на сервер

Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.

Проверьте сами

  1. Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
  2. Загрузите свой файл и запустите инструмент.
  3. Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.

Проверьте, что файлы не уходят →

Частые вопросы

Почему декодировать JWT не проблема безопасности, а вставлять его куда-то — проблема?

Содержимое лишь закодировано, а не зашифровано: прочитать его может любой, у кого есть токен, так что само чтение не риск. Риск — это сам токен: он работает как ключ к вашему аккаунту, пока не истечёт. Вставьте его на чужой сайт — и вы только что вручили этому сайту свой вход.

Может ли он проверить RS256?

Пока нет — только HS256, для которого нужен лишь общий секрет. Проверка RS256 требует открытого ключа издателя в формате JWK или PEM, а это потребовало бы куда больше интерфейса, чем оправдано здесь.