Декодировать JWT
Вставить действующий токен в онлайн-декодер — значит вручить кому-то рабочий ключ от вашего аккаунта. Этот декодер работает целиком во вкладке — единственный тип декодера, которым безопасно пользоваться с настоящим токеном.
- Работает целиком в вашем браузере
- Работает без интернета
- Без отправки файлов
- Без регистрации
- Без водяных знаков
Загружаем инструмент…
Как это работает
- Вставьте токен.
- Прочитайте декодированные заголовок и payload; истёкший срок действия помечается отдельно.
- По желанию введите секрет, чтобы проверить подпись HS256.
Почему ничего не отправляется на сервер
Всё, что делает эта страница, выполняет код внутри вкладки вашего браузера — тем же движком, который рисует веб-страницы. Файл читается с диска в память вкладки, преобразуется там и записывается обратно как загружаемый файл. Он никуда не отправляется — ни нам, ни третьей стороне.
Проверьте сами
- Откройте инструменты разработчика в браузере (F12) и перейдите на вкладку «Сеть» (Network).
- Загрузите свой файл и запустите инструмент.
- Единственные запросы, которые вы увидите, — это код самого инструмента, а у нескольких тяжёлых инструментов ещё и их открытый движок из публичного CDN, плюс один небольшой сигнал о просмотре страницы на loreatec.jp (адрес и заголовок страницы, больше ничего). Ни один из них не несёт ваш файл.
Частые вопросы
Почему декодировать JWT не проблема безопасности, а вставлять его куда-то — проблема?
Содержимое лишь закодировано, а не зашифровано: прочитать его может любой, у кого есть токен, так что само чтение не риск. Риск — это сам токен: он работает как ключ к вашему аккаунту, пока не истечёт. Вставьте его на чужой сайт — и вы только что вручили этому сайту свой вход.
Может ли он проверить RS256?
Пока нет — только HS256, для которого нужен лишь общий секрет. Проверка RS256 требует открытого ключа издателя в формате JWK или PEM, а это потребовало бы куда больше интерфейса, чем оправдано здесь.