Все инструменты

Декодер JWT

Вставьте JSON Web Token и прочитайте, что внутри. Раскодирование происходит на этой странице, в вашем браузере.

Ваш токен

Эта страница раскодирует токен и на этом останавливается. Она не проверяет подпись и поэтому не может сказать, действительно ли названный в токене сервис его выдал.

Это работает в вашем браузере. Ничего из того, что вы вставляете или открываете, нам не отправляется.

Что лежит в трёх частях

JSON Web Token состоит из трёх частей в base64url, соединённых точками. Первая часть это заголовок: alg называет алгоритм подписи, а typ называет тип токена. Вторая часть это полезная нагрузка, объект JSON из claim: iss для того, кто выдал токен, sub для того, о ком он, aud для того, кто должен его принять, а также iat, nbf и exp в секундах с 1970 года. Третья часть это подпись, она состоит из байтов, а не из текста, и ни во что читаемое не раскодируется. Свою строку здесь получают только зарегистрированные claim. Всё остальное из полезной нагрузки лежит выше, в её блоке, ровно в том виде, в каком было записано.

Раскодировать не значит проверить

Заголовок и полезная нагрузка закодированы, а не зашифрованы, поэтому любой, у кого есть токен, может их прочитать, и эта страница делает то же самое. Чего она не может, так это сказать вам, что токен подлинный. Для этого нужен секрет или открытый ключ, которым он подписан, и это задача сервиса, которому токен предъявляют. Читайте написанное ниже как утверждение токена о самом себе. И считайте токен, который вы куда-то вставили, действующим доступом до самого истечения срока, потому что он по-прежнему то, с чем кто-то сможет действовать от имени названного в нём человека.

Прочитайте токен, а потом посмотрите на запрос, который его нёс

Session Replay записывает запрос, который нёс токен, полученный ответ и строку консоли рядом с ним, поэтому у следующего, кто откроет отклонённый вызов, сразу есть всё целиком.