Декодер JWT, Парсер и Инспектор Claims

Вставьте JSON Web Token, мгновенно декодируйте его заголовок и полезную нагрузку, проверяйте зарегистрированные claims, находите просроченные токены и копируйте чистый JSON для отладки процессов аутентификации.

Вставьте токен для декодирования его JSON заголовка, payload и claims.

Декодирование выполняется в вашем браузере. Не вставляйте производственные секреты в инструмент, если это не разрешено вашей политикой безопасности.

Заголовок

{}

Payload

{}

Подпись

Сегмент подписи отсутствует
Zoom 100%
Студия утилит

Хотите эту утилиту на своём сайте?

Настройте цвета и тёмную тему для WordPress, Notion или вашего сайта.

Часто задаваемые вопросы

Доказывает ли декодирование JWT, что токен действителен?

Нет. Декодирование лишь раскрывает заголовок и payload в кодировке base64url. Токен заслуживает доверия только после того, как подпись, издатель, аудитория, срок действия и связанные claims проверены приложением или провайдером идентификации.

Можно ли использовать этот декодер JWT для access токенов и ID токенов?

Да. Декодер полезен для проверки OAuth access токенов, ID токенов OpenID Connect, сессионных токенов и токенов сервис-сервис, если они используют стандартный трёхчастный формат JWT.

Почему панель подписи не проверяет токен?

Для проверки JWT требуется правильный секрет, открытый ключ или конфигурация JWKS. Этот инструмент намеренно сосредоточен на декодировании и проверке, чтобы разработчики могли видеть содержимое токена, не выдавая видимую строку подписи за доказательство подлинности.

Что проверять в первую очередь при отладке JWT?

Начните с exp, nbf, iss, aud и alg. Большинство реальных производственных проблем связано с истёкшими токенами, рассинхронизацией часов, неверными значениями audience, неожиданными URL издателя или небезопасными предположениями об алгоритме.

# Декодируйте JWT, не теряя контекст безопасности

JSON Web Token выглядит компактно, но часто содержит именно ту информацию, которая объясняет сбой аутентификации: алгоритм подписи, издатель, аудитория, субъект, время выпуска, время начала действия, срок истечения и специфичные для приложения claims авторизации. Этот декодер JWT, парсер и инспектор claims превращает три сегмента токена в читаемый JSON, чтобы вы могли быстрее отлаживать процессы аутентификации.

Декодировано не значит проверено

Предупреждение
Любой может декодировать JWT из base64url. Доверие начинается только после того, как ваше приложение проверит подпись с правильным секретом, открытым ключом или JWKS, а затем проверит издателя, аудиторию, срок действия и специфичные для домена claims. Используйте этот инструмент для проверки данных, а не для принятия токена как подлинного.

# Что говорит каждый сегмент JWT

Сегмент Типичное содержимое Ценность для отладки
ЗаголовокАлгоритм, тип токена и опциональный ID ключаПоказывает, ожидает ли токен HS256, RS256, ES256 или другую стратегию проверки.
PayloadЗарегистрированные claims и прикладные claimsРаскрывает идентификатор, арендатора, разрешения, роли, срок действия и несоответствия аудитории.
ПодписьКриптографические байты подписи в кодировке base64urlПодтверждает, что сегмент подписи существует, но должен быть проверен с правильным ключом отдельно.

# Claims, которые обычно объясняют сбои аутентификации

  • exp: если токен истёк, логика обновления или настройки часов могут быть неверными.
  • nbf: если токен ещё не активен, часы сервера и провайдера идентификации могут быть рассинхронизированы.
  • iss: если URL издателя отличается от конфигурации, токен может быть из неверного арендатора или окружения.
  • aud: если аудитория не совпадает с идентификатором API, токен был выпущен для другого ресурса.
  • alg: если алгоритм неожиданный, ваш верификатор может отклонить токен или выявить опасную ошибку конфигурации.

# Сценарии использования парсера JWT при разработке

Отладка фронтенда

Проверяйте ID токены и access токены, полученные после входа, чтобы подтвердить разрешения, роли и claims профиля.

  • Проверка claims профиля
  • Подтверждение разрешений и ролей
  • Сравнение окружений входа

QA бэкенд API

Сравнивайте ожидаемые значения издателя и аудитории с токеном, фактически отправленным в заголовке Authorization.

  • Проверка формы аудитории
  • Выявление несоответствий издателя
  • Проверка bearer токенов

Настройка провайдера идентификации

Проверяйте, соответствуют ли claims от Auth0, Azure AD, Cognito, Keycloak или пользовательского провайдера ожидаемой структуре вашего приложения.

  • Проверка данных арендатора
  • Проверка пользовательских claims
  • Сравнение сопоставлений провайдера

# Частые ошибки JWT, которые делает очевидными этот инспектор

Быстрые проверки против решений о доверии

Преимущества
  • Сразу видите некорректные токены.
  • Преобразует claims с Unix timestamp в читаемые даты.
  • Выявляет отсутствующие значения издателя, аудитории, субъекта или типа.
Недостатки
  • Он не знает вашу ожидаемую аудиторию или издателя.
  • Он не может проверить подпись без реального ключевого материала.
  • Он не может доказать, что разрешения и роли безопасны для вашего приложения.

Рекомендуемый рабочий процесс

Декодируйте токен, чтобы понять, что клиент или API фактически получили.
Проверьте exp, nbf, iss, aud, sub и alg прежде чем углубляться в логику приложения.
Проверяйте подписи и решения о доверии только в вашем слое аутентификации.
Избегайте передачи чувствительных производственных JWT в тикетах, логах или скриншотах.

Библиографические ссылки