Декодировщик JWT

Вставьте JWT-токен для декодирования заголовка и полезной нагрузки. Без проверки подписи.

Лучшие практики проверки JWT


Декодирование токена помогает быстро проверять утверждения при отладке аутентификации, но не доказывает подлинность.

  • Проверяйте временные метки exp и nbf перед тестированием защищённых маршрутов.
  • Проверяйте значения aud, iss и sub по ожидаемым настройкам среды.
  • Считайте декодированные данные полезной нагрузки ненадёжными до успешной проверки подписи.

О JSON Web Tokens


JSON Web Token (JWT) — это компактное, URL-безопасное представление утверждений, передаваемых между двумя сторонами. Утверждения кодируются в виде объекта JSON, который цифрово подписывается с помощью JSON Web Signature (JWS) или шифруется с помощью JSON Web Encryption (JWE). JWT широко используются для аутентификации и обмена информацией, поскольку их подпись можно проверить, а содержимому можно доверять без обращения к базе данных.

Заголовок, полезная нагрузка и подпись

JWT состоит из трёх разделов в кодировке Base64URL, разделённых точками. Заголовок указывает тип токена и алгоритм подписи, например HMAC SHA-256 или RSA. Полезная нагрузка содержит утверждения — заявления о субъекте и дополнительные метаданные, включая время истечения срока действия и издателя. Подпись создаётся путём кодирования заголовка и полезной нагрузки и их подписания с помощью алгоритма, объявленного в заголовке, что позволяет получателям убедиться, что токен не был изменён.

Wikipedia — JSON Web Token