JWT Decoder и Verifier
Декодируйте header и payload, проверьте стандартные claims и криптографическую подпись JWT прямо в браузере.Декодирование JWT и проверка подписи прямо в браузере.
Header
—
Payload
—
Claims и срок действия
После декодирования здесь появятся iss, sub, aud, exp, nbf, iat и jti.
Проверка подписи
Для HS256/384/512 используется текстовый или Base64-секрет.
Декодирование и проверка — разные операции
Header и payload можно прочитать без ключа, потому что они закодированы Base64URL. Доверять данным можно только после проверки подписи и временных ограничений.
- 1Вставьте JWT
Инструмент разделит токен на три части.
- 2Проверьте claims
Посмотрите срок действия и получателей.
- 3Проверьте подпись
Введите секрет, PEM или JWK локально.
Какие алгоритмы поддерживаются
Поддерживается локальная проверка HMAC HS256/384/512, RSA RS256/384/512, RSA-PSS PS256/384/512 и ECDSA ES256/384/512. Для RSA и EC можно использовать PEM public key или JWK.
Безопасная локальная обработка
JWT, HMAC-секреты и публичные ключи не передаются в API Snipit, не записываются в базу, localStorage, cookies или историю пользователя.
Частые вопросы о JWT
Декодированный JWT уже считается проверенным?
Нет. Любой человек может изменить Base64URL payload. Подлинность подтверждается только корректной криптографической подписью.
Отправляется ли токен или секрет на сервер?
Нет. Декодирование, анализ claims и проверка подписи выполняются Web Crypto API непосредственно в браузере.
Что означают exp, nbf и iat?
exp задаёт окончание срока действия, nbf — момент начала действия, а iat — время выпуска токена. Значения представлены в формате NumericDate — количество секунд с Unix epoch.
Можно ли расшифровать JWE?
Нет. Эта страница работает с подписанными JWT/JWS из трёх частей. Зашифрованный JWE состоит из пяти частей и требует отдельной операции расшифрования.