Декодер JWT
Цей клієнтський декодер JWT дозволяє вставити JSON Web Token і миттєво прочитати його заголовок і payload, переглянути стандартні claims на кшталт exp, iat і nbf, а за бажанням — перевірити підпис HS256/HS384/HS512 за наданим вами секретом. Декодування відбувається повністю у вашому браузері за допомогою нативного base64url і Web Crypto API — токен і будь-який введений секрет ніколи не передаються, не логуються й не зберігаються. Zero-Knowledge за задумом.
🔒 Zero-Knowledge — декодування й перевірка виконуються у вашому браузері. Нічого не передається.
Навіщо потрібен цей декодер JWT?
JSON Web Token (RFC 7519) — це три сегменти base64url, з'єднані крапками: header.payload.signature. Заголовок задає алгоритм підпису й тип токена; payload містить стандартні, публічні та приватні claims; підпис пов'язує їх разом за допомогою або секрету HMAC (HS256/384/512), або пари асиметричних ключів (RS256, ES256, PS256 тощо). Критично важливо: JWT закодований, а не зашифрований — будь-хто, хто має токен, може декодувати заголовок і payload лише за допомогою base64url, саме так, як робить цей інструмент. Тому JWT ніколи не повинен містити секрети в payload, а застосунок завжди має перевіряти підпис на сервері перед тим, як довіряти будь-якому claim. Цей декодер JWT відображає цю реальність на боці клієнта: він вільно декодує й окремо пропонує перевірку підпису HMAC, щоб ви могли підтвердити справжність токена, ніколи не надсилаючи його на сервер.
Миттєве декодування: вставте будь-який JWT і одразу побачте його заголовок і payload у вигляді відформатованого JSON, з алгоритмом і типом у вигляді бейджів — без кнопки надсилання, без запитів на сервер.
Таблиця стандартних claims: exp, nbf, iat, iss, sub, aud і jti виділяються окремо й показуються у зручному для читання вигляді, з перетворенням Unix-часу на локальну дату й час.
Контроль терміну дії: бейдж «прострочено», «ще не дійсний» або «не прострочено» обчислюється з exp і nbf, щоб ви одразу бачили стан життєвого циклу токена — без сліпої довіри до неперевіреного claim.
Перевірка підпису HMAC: введіть спільний секрет, і цей інструмент повторно обчислює HS256/HS384/HS512 над токеном через crypto.subtle.sign із Web Crypto API, а потім порівнює результат із підписом токена — та сама перевірка, яку виконує ваш бекенд.
Орієнтованість на безпеку за замовчуванням: цей інструмент позначає класичний вектор підробки alg: none і чітко позначає асиметричні алгоритми (RS256, ES256…) як такі, що тут не перевіряються, оскільки їм потрібен публічний ключ видавця.
Як користуватися декодером JWT
- 1
Вставте JWT у поле вводу — заголовок, payload і підпис декодуються миттєво під час набору.
- 2
Перегляньте декодований заголовок і payload у форматі JSON, а також таблицю стандартних claims для exp, iat, nbf та інших.
- 3
Перевірте бейдж терміну дії, щоб дізнатися, чи прострочено токен, чи він ще не дійсний, чи активний зараз.
- 4
Якщо алгоритм — HS256/384/512, введіть спільний секрет і натисніть «Перевірити підпис», щоб підтвердити автентичність.
Поширені запитання
Also try our Secret Key Generator to create a fresh HMAC signing secret — generated client-side, ready to drop into your JWT signing config.
Схожі інструменти
Генератор паролів
Генеруйте надійні випадкові паролі миттєво.
Генератор хешів
Хешуйте текст за допомогою MD5, SHA-256, SHA-512 та інших алгоритмів.
Перевірка надійності пароля
Перевірте, наскільки надійний ваш пароль.
Генератор PIN-кодів
Генеруйте захищені цифрові PIN-коди.
Генератор випадкових чисел
Генеруйте випадкові числа у будь-якому діапазоні.
Генератор UUID
Генеруйте UUID v4 для ідентифікаторів і токенів.