Просмотр содержимого JWT
Вставьте JWT, чтобы прочитать header и payload — истечение, поля пользователя, audience и что ещё закодировано. Инструмент не проверяет подписи, поэтому не доказывает подлинность или отсутствие правок. Только для отладки в разработке; не считайте декодированные claims доверенными фактами.
Только просмотр — подлинность НЕ проверяется. Никогда не вставляйте важные секреты на сайты, которым не доверяете.
JWT — три куска Base64URL: header, payload, подпись. Первые два может декодировать кто угодно; защита от подмены требует проверки подписи секретом или публичным ключом на сервере.
Видеть `exp`, `sub` или `roles` значит только то, что токен утверждает — не то, что API примет после правильной валидации.
Токены из браузеров пользователей могут содержать PII. Редактируйте перед скриншотами или шарингом.
Как посмотреть
- Вставьте строку JWT
- Прочитайте JSON header и payload
- Опционально: конвертируйте `exp` инструментом timestamp
- Никогда не опирайтесь только на эту страницу для решений по безопасности
Что видно здесь
- Поля header и payload с первого взгляда.
- Проверить claims вроде `exp` при отладке 401.
- Без проверки подписи — полезно для осмотра, не как доказательство валидности токена.
Сценарии
- 401 на API — `exp` уже в прошлом?
- Неверное окружение — смотрите `aud` / `iss`
- Обучение структуре JWT на воркшопе
Заметки по безопасности
- Не вставляйте долгоживущие продакшен-секреты подписи сюда.
- Редактируйте персональные идентификаторы на скриншотах.
- С конвертером timestamp читайте `exp` как время на часах.
Что увидите
| Ввод | Вывод | Примечание |
|---|---|---|
| Трёхчастный JWT | header JSON + payload JSON | Подпись показана, не проверена |
| Claim `exp` | Сверьте на странице timestamp | Истёк или ещё действует? |
Частые вопросы о JWT
- Если декодировалось — токен валиден?
- Нет. Без проверки подписи содержимое — только неаутентифицированные claims.
- Если подпись неверна?
- Страница всё равно может показать header/payload. Принятие решает только verify на сервере.
- Зашифрованный JWT (JWE)?
- Зашифрованным токенам нужны ключи для расшифровки — здесь не поддерживается.