Токены и авторизация

JWT Decoder и Verifier

Декодируйте header и payload, проверьте стандартные claims и криптографическую подпись JWT прямо в браузере.Декодирование JWT и проверка подписи прямо в браузере.

Токен и ключ остаются у васНичего не отправляется в API Snipit
Токен не введён
Header Payload Signature
Вставьте JWT или откройте пример.
Часть 1

Header

Часть 2

Payload

Стандартные поля

Claims и срок действия

Нет данных

После декодирования здесь появятся iss, sub, aud, exp, nbf, iat и jti.

Криптографическая проверка

Проверка подписи

alg не определён

Для HS256/384/512 используется текстовый или Base64-секрет.

Подпись ещё не проверялась. Декодирование само по себе не подтверждает подлинность токена.
Как это работает

Декодирование и проверка — разные операции

Header и payload можно прочитать без ключа, потому что они закодированы Base64URL. Доверять данным можно только после проверки подписи и временных ограничений.

  1. 1
    Вставьте JWT

    Инструмент разделит токен на три части.

  2. 2
    Проверьте claims

    Посмотрите срок действия и получателей.

  3. 3
    Проверьте подпись

    Введите секрет, PEM или JWK локально.

Какие алгоритмы поддерживаются

Поддерживается локальная проверка HMAC HS256/384/512, RSA RS256/384/512, RSA-PSS PS256/384/512 и ECDSA ES256/384/512. Для RSA и EC можно использовать PEM public key или JWK.

Безопасная локальная обработка

JWT, HMAC-секреты и публичные ключи не передаются в API Snipit, не записываются в базу, localStorage, cookies или историю пользователя.

Ответы без лишнего

Частые вопросы о JWT

Декодированный JWT уже считается проверенным?

Нет. Любой человек может изменить Base64URL payload. Подлинность подтверждается только корректной криптографической подписью.

Отправляется ли токен или секрет на сервер?

Нет. Декодирование, анализ claims и проверка подписи выполняются Web Crypto API непосредственно в браузере.

Что означают exp, nbf и iat?

exp задаёт окончание срока действия, nbf — момент начала действия, а iat — время выпуска токена. Значения представлены в формате NumericDate — количество секунд с Unix epoch.

Можно ли расшифровать JWE?

Нет. Эта страница работает с подписанными JWT/JWS из трёх частей. Зашифрованный JWE состоит из пяти частей и требует отдельной операции расшифрования.