Просматривайте содержимое JSON Web Token (JWT) без проверки криптографической подписи — полезно для отладки, не для решений о доверии.
Структура токена
JWT состоит из трёх сегментов в Base64URL, разделённых точками:
- Заголовок — обычно
{"alg":"HS256","typ":"JWT"}указывает алгоритм и тип. - Полезная нагрузка — утверждения вроде
sub,exp,iat,audи пользовательские поля приложения. - Подпись — HMAC или асимметричное доказательство над
header.payload.
Этот инструмент декодирует первые две части в JSON с отступами. Сегмент подписи показывается, но не проверяется.
Когда использовать
Читайте срок действия (exp) при разработке API, подтверждайте области действия в OAuth access token или объясняйте устройство JWT на тренингах по безопасности.
Ограничения
Декодирование — не аутентификация. Любой может подделать полезную нагрузку; целостность доказывает только проверка подписи секретом или открытым ключом издателя. Особенности padding Base64URL и бинарные утверждения могут отображаться неточно. Вставленные токены остаются локальными, но при работе с боевыми данными их всё равно следует считать секретами.
Пример
Введите значения примера из формы и сравните вывод с известным эталоном; меняйте по одному полю.