Dekoder JWT
Wklej JSON Web Token, aby zobaczyć jego nagłówek i zawartość (claims), sprawdzić, czy nie wygasł, a jeśli znasz tajny klucz, zweryfikować podpis.
Czym jest JWT?
JSON Web Token (JWT, RFC 7519) to kompaktowy format przesyłania podpisanych informacji między dwiema stronami. Używa się go głównie do uwierzytelniania w API i aplikacjach internetowych: po zalogowaniu serwer wydaje token, który klient dołącza do każdego żądania, zwykle w nagłówku Authorization: Bearer.
JWT składa się z trzech części oddzielonych kropkami: headera (algorytm i typ), payloadu (dane, czyli claims) i podpisu. Dwie pierwsze to JSON zakodowany w Base64URL.
Najczęstsze claims
iss (wystawca), sub (podmiot, zwykle id użytkownika), aud (odbiorca), exp (data wygaśnięcia), nbf (nieważny przed), iat (data wystawienia) i jti (unikalny identyfikator). Daty są zapisywane jako Unix timestamp w sekundach.
Czy wklejanie tokenu tutaj jest bezpieczne?
Ta strona dekoduje token JavaScriptem w Twojej przeglądarce: nie jest on nigdzie wysyłany ani zapisywany. Pamiętaj jednak, że payload JWT nie jest zaszyfrowany, a jedynie zakodowany: każdy, kto ma token, może go odczytać. Nie umieszczaj w nim poufnych informacji i traktuj tokeny produkcyjne jak hasła.