JWT-декодер

⚠️ Не вставляйте боевые токены доступа. Инструмент работает в браузере и ничего не отправляет, но вставлять production-токены в любой онлайн-сервис — плохая привычка. Берите тестовые или уже отозванные токены.

Токен разбирается в браузере и никуда не отправляется. Декодирование показывает содержимое, но не подтверждает подлинность.

Частые вопросы

Отправляется ли токен на сервер?
Нет. Токен разбирается прямо в браузере — страница не делает ни одного сетевого запроса с его содержимым. Поля ввода и вывода скрыты от веб-аналитики.

Проверяет ли инструмент подпись токена?
Нет. Декодирование показывает содержимое, но не доказывает подлинность. Проверка подписи требует секретного ключа (для HS256) или публичного (для RS256/ES256), а вставлять секрет в онлайн-инструмент нельзя. Валидный по структуре токен может быть подделан.

Что означают поля exp, nbf и iat?
exp — время истечения, nbf — время, до которого токен ещё не действует, iat — время выпуска. Все три хранятся как Unix-время в секундах; инструмент показывает их как читаемые даты и определяет, действителен ли токен сейчас.

Можно ли вставлять сюда рабочие токены?
Не стоит. Хотя этот инструмент ничего не отправляет, вставлять боевые токены доступа в любой онлайн-сервис — плохая привычка: токен несёт права доступа. Используйте тестовые или уже отозванные токены.

Читайте по теме: как устроена аутентификация в API — JSON-RPC API на Symfony и создание REST/RPC API на PHP.