Dekoder JWT

Wklej JSON Web Token, aby zobaczyć jego nagłówek i zawartość (claims), sprawdzić, czy nie wygasł, a jeśli znasz tajny klucz, zweryfikować podpis.

Zdekoduj token

Token jest dekodowany w Twojej przeglądarce i nie jest wysyłany na żaden serwer.
Algorytm
Wystawiony (iat)
Ważny od (nbf)
Wygasa (exp)
Podpis

Weryfikacja podpisu (HMAC)

Jeśli token jest podpisany algorytmem HS256, HS384 lub HS512, wpisz tajny klucz, aby sprawdzić, czy podpis jest prawidłowy.


Czym jest JWT?

JSON Web Token (JWT, RFC 7519) to kompaktowy format przesyłania podpisanych informacji między dwiema stronami. Używa się go głównie do uwierzytelniania w API i aplikacjach internetowych: po zalogowaniu serwer wydaje token, który klient dołącza do każdego żądania, zwykle w nagłówku Authorization: Bearer.

JWT składa się z trzech części oddzielonych kropkami: headera (algorytm i typ), payloadu (dane, czyli claims) i podpisu. Dwie pierwsze to JSON zakodowany w Base64URL.

Najczęstsze claims

iss (wystawca), sub (podmiot, zwykle id użytkownika), aud (odbiorca), exp (data wygaśnięcia), nbf (nieważny przed), iat (data wystawienia) i jti (unikalny identyfikator). Daty są zapisywane jako Unix timestamp w sekundach.

Czy wklejanie tokenu tutaj jest bezpieczne?

Ta strona dekoduje token JavaScriptem w Twojej przeglądarce: nie jest on nigdzie wysyłany ani zapisywany. Pamiętaj jednak, że payload JWT nie jest zaszyfrowany, a jedynie zakodowany: każdy, kto ma token, może go odczytać. Nie umieszczaj w nim poufnych informacji i traktuj tokeny produkcyjne jak hasła.