Перейти к содержимому

Просмотр содержимого JWT

Вставьте JWT, чтобы прочитать header и payload — истечение, поля пользователя, audience и что ещё закодировано. Инструмент не проверяет подписи, поэтому не доказывает подлинность или отсутствие правок. Только для отладки в разработке; не считайте декодированные claims доверенными фактами.

Только просмотр — подлинность НЕ проверяется. Никогда не вставляйте важные секреты на сайты, которым не доверяете.

JWT — три куска Base64URL: header, payload, подпись. Первые два может декодировать кто угодно; защита от подмены требует проверки подписи секретом или публичным ключом на сервере.

Видеть `exp`, `sub` или `roles` значит только то, что токен утверждает — не то, что API примет после правильной валидации.

Токены из браузеров пользователей могут содержать PII. Редактируйте перед скриншотами или шарингом.

Как посмотреть

  1. Вставьте строку JWT
  2. Прочитайте JSON header и payload
  3. Опционально: конвертируйте `exp` инструментом timestamp
  4. Никогда не опирайтесь только на эту страницу для решений по безопасности

Что видно здесь

  • Поля header и payload с первого взгляда.
  • Проверить claims вроде `exp` при отладке 401.
  • Без проверки подписи — полезно для осмотра, не как доказательство валидности токена.

Сценарии

  • 401 на API — `exp` уже в прошлом?
  • Неверное окружение — смотрите `aud` / `iss`
  • Обучение структуре JWT на воркшопе

Заметки по безопасности

  • Не вставляйте долгоживущие продакшен-секреты подписи сюда.
  • Редактируйте персональные идентификаторы на скриншотах.
  • С конвертером timestamp читайте `exp` как время на часах.

Что увидите

ВводВыводПримечание
Трёхчастный JWTheader JSON + payload JSONПодпись показана, не проверена
Claim `exp`Сверьте на странице timestampИстёк или ещё действует?

Частые вопросы о JWT

Если декодировалось — токен валиден?
Нет. Без проверки подписи содержимое — только неаутентифицированные claims.
Если подпись неверна?
Страница всё равно может показать header/payload. Принятие решает только verify на сервере.
Зашифрованный JWT (JWE)?
Зашифрованным токенам нужны ключи для расшифровки — здесь не поддерживается.

Связанные инструменты