Генератор паролів

Декодер JWT

Цей клієнтський декодер JWT дозволяє вставити JSON Web Token і миттєво прочитати його заголовок і payload, переглянути стандартні claims на кшталт exp, iat і nbf, а за бажанням — перевірити підпис HS256/HS384/HS512 за наданим вами секретом. Декодування відбувається повністю у вашому браузері за допомогою нативного base64url і Web Crypto API — токен і будь-який введений секрет ніколи не передаються, не логуються й не зберігаються. Zero-Knowledge за задумом.

🔒 Zero-Knowledge — декодування й перевірка виконуються у вашому браузері. Нічого не передається.

Навіщо потрібен цей декодер JWT?

JSON Web Token (RFC 7519) — це три сегменти base64url, з'єднані крапками: header.payload.signature. Заголовок задає алгоритм підпису й тип токена; payload містить стандартні, публічні та приватні claims; підпис пов'язує їх разом за допомогою або секрету HMAC (HS256/384/512), або пари асиметричних ключів (RS256, ES256, PS256 тощо). Критично важливо: JWT закодований, а не зашифрований — будь-хто, хто має токен, може декодувати заголовок і payload лише за допомогою base64url, саме так, як робить цей інструмент. Тому JWT ніколи не повинен містити секрети в payload, а застосунок завжди має перевіряти підпис на сервері перед тим, як довіряти будь-якому claim. Цей декодер JWT відображає цю реальність на боці клієнта: він вільно декодує й окремо пропонує перевірку підпису HMAC, щоб ви могли підтвердити справжність токена, ніколи не надсилаючи його на сервер.

  • Миттєве декодування: вставте будь-який JWT і одразу побачте його заголовок і payload у вигляді відформатованого JSON, з алгоритмом і типом у вигляді бейджів — без кнопки надсилання, без запитів на сервер.

  • Таблиця стандартних claims: exp, nbf, iat, iss, sub, aud і jti виділяються окремо й показуються у зручному для читання вигляді, з перетворенням Unix-часу на локальну дату й час.

  • Контроль терміну дії: бейдж «прострочено», «ще не дійсний» або «не прострочено» обчислюється з exp і nbf, щоб ви одразу бачили стан життєвого циклу токена — без сліпої довіри до неперевіреного claim.

  • Перевірка підпису HMAC: введіть спільний секрет, і цей інструмент повторно обчислює HS256/HS384/HS512 над токеном через crypto.subtle.sign із Web Crypto API, а потім порівнює результат із підписом токена — та сама перевірка, яку виконує ваш бекенд.

  • Орієнтованість на безпеку за замовчуванням: цей інструмент позначає класичний вектор підробки alg: none і чітко позначає асиметричні алгоритми (RS256, ES256…) як такі, що тут не перевіряються, оскільки їм потрібен публічний ключ видавця.

Як користуватися декодером JWT

  1. 1

    Вставте JWT у поле вводу — заголовок, payload і підпис декодуються миттєво під час набору.

  2. 2

    Перегляньте декодований заголовок і payload у форматі JSON, а також таблицю стандартних claims для exp, iat, nbf та інших.

  3. 3

    Перевірте бейдж терміну дії, щоб дізнатися, чи прострочено токен, чи він ще не дійсний, чи активний зараз.

  4. 4

    Якщо алгоритм — HS256/384/512, введіть спільний секрет і натисніть «Перевірити підпис», щоб підтвердити автентичність.

Поширені запитання

Also try our Secret Key Generator to create a fresh HMAC signing secret — generated client-side, ready to drop into your JWT signing config.

Потрібен секрет підпису для ваших JWT? Згенеруйте криптографічно стійкий.