JWT Decoder
JWT (JSON Web Token) — открытый стандарт (RFC 7519) для безопасной передачи информации между сторонами в виде компактного JSON-объекта. Токен состоит из трёх частей, разделённых точками: Header (алгоритм подписи), Payload (полезная нагрузка с данными) и Signature (подпись).
Как устроен JWT Header и Payload кодируются в base64url и не являются зашифрованными — их может прочитать любой. Signature создаётся на основе Header, Payload и секретного ключа, что позволяет проверить подлинность токена. JWT широко используется для аутентификации в веб-приложениях (OAuth 2.0, OpenID Connect) и межсервисной авторизации в микросервисной архитектуре.
Header
Payload
Timestamps
Signature
Бесплатный онлайн-декодер JWT (JSON Web Token) токенов. JWT — это открытый стандарт (RFC 7519) для безопасной передачи информации между сторонами в виде JSON-объекта. Токен состоит из трёх частей, разделённых точками: Header (заголовок), Payload (полезная нагрузка) и Signature (подпись).
Вставьте токен и мгновенно увидите его содержимое: заголовок с информацией об алгоритме подписи (HS256, RS256 и др.), полезную нагрузку с пользовательскими данными (claims) и подпись. Инструмент автоматически декодирует base64url-кодировку и форматирует JSON для удобного чтения. Для токенов с полем exp показывается статус истечения — уже истёк или оставшееся время в часах и минутах. Поле iat отображается как человекочитаемая дата выпуска.
Все вычисления выполняются локально в браузере — ваш токен никуда не передаётся и не сохраняется. Незаменимый инструмент для разработчиков, работающих с OAuth 2.0, OpenID Connect, аутентификацией и авторизацией через JWT в веб-приложениях и микросервисах.
Как пользоваться
- Вставьте токен целиком — три части через точку: header.payload.signature.
- Декодер покажет header (алгоритм подписи и тип), payload (claims: sub, iss, aud, exp, iat и пользовательские поля) и подпись.
- Даты в exp, iat и nbf переводятся в читаемый вид, а истёкший токен помечается сразу.
Когда пригодится
- Отладка авторизации: понять, почему API отвечает 401 — токен истёк, не тот aud или отсутствует нужная роль.
- Интеграция с OAuth 2.0 и OpenID Connect: посмотреть, какие claims выдаёт провайдер (Google, Keycloak, Auth0).
- Обучение: увидеть, что именно лежит внутри JWT и почему его нельзя хранить в открытом виде.
Частые вопросы
Проверяет ли инструмент подпись?
Нет. Для проверки нужен секрет или публичный ключ издателя. Декодер показывает содержимое, а валидность подписи должен проверять сервер, принимающий токен.
Безопасно ли вставлять сюда токен?
Декодирование выполняется в браузере, токен никуда не отправляется. Тем не менее для продакшен-токенов с долгим сроком действия лучше использовать тестовые значения.
Почему payload читается без пароля?
JWT по умолчанию только подписан, а не зашифрован: base64url — это кодирование, а не шифрование. Не кладите в токен секретные данные; для этого есть JWE.