Парсер JWT

Декодируйте и проверяйте JSON Web Tokens (JWT) с валидацией в реальном времени. Просматривайте заголовок, полезную нагрузку и подпись безопасно в браузере.

How to Use the JWT Parser

1

Paste Token

Paste your JWT token in the input area

2

Auto Decode

Token automatically decodes on paste

3

Inspect Parts

View header, payload, and signature data

4

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

Что такое JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Справочник стандартных JWT claims

Зарегистрированные имена claim, определённые RFC 7519, которые встречаются почти в каждом payload токена.

Claim Полное название Значение
issИздательКто создал и подписал токен
subТемаО ком токен — обычно ID пользователя
audАудиторияДля кого предназначен токен (клиент или API)
expСрок действияМетка времени Unix, после которой токен должен отклоняться
nbfНе ранееМетка времени Unix, до которой токен недействителен
iatВыдан вМетка времени Unix создания токена
jtiID токена JWTУникальный идентификатор, полезен для списков отзыва

Стандартные алгоритмы JWT

  • HS256 (HMAC + SHA-256): Симметричный — один общий секрет используется и для подписи, и для проверки. Просто, но любой, у кого есть секрет, может подделать токены.
  • RS256 (RSA + SHA-256): Асимметричный — закрытый ключ подписывает, открытый проверяет. Стандартный выбор для распределённых систем.
  • ES256 (ECDSA + SHA-256): Асимметричный, как RS256, но с гораздо более короткими подписями — хороший современный выбор по умолчанию.
  • нет: Неподписанный токен. Должен отклоняться любым серьёзным верификатором; исторически источник критических уязвимостей обхода.

Замечания о безопасности

  • Никогда не вставляйте продакшен-токены в неизвестные инструменты. Этот парсер работает целиком в вашем браузере (проверьте: он работает офлайн), но это верно не для каждого сайта.
  • JWT не шифруется. Payload лишь закодирован в base64url — любой, у кого есть токен, может его прочитать. Никогда не храните секреты в claims.
  • Декодирование — это не проверка. Правдоподобная структура ничего не говорит о подписи. Для проверки нужен ключ, который никогда не покидает ваш сервер авторизации.
  • Проверяйте exp на стороне сервера. Отклонение просроченных токенов — задача проверяющей стороны, а не клиента.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100% конфиденциально

All decoding happens in your browser. Tokens never leave your device.

Полностью бесплатно

No registration or limits. Parse JWT tokens freely anytime.

FAQ по парсеру JWT

Безопасно ли вставлять JWT в этот инструмент?

Да. Декодирование полностью выполняется в вашем браузере, без сетевых запросов — можете проверить это, отключив интернет и перезагрузив страницу. И всё же избегайте вставлять продакшн-токены куда попало — это базовое правило гигиены безопасности.

Проверяет ли разбор JWT его подпись?

Нет. Разбор лишь декодирует header и payload из base64url. Для проверки подписи нужен ключ подписи (секрет HMAC или открытый ключ), который есть только у вашего сервера аутентификации.

Почему кто угодно может прочитать payload моего JWT?

Payload в JWT кодируется, а не шифруется. Любой, у кого есть токен, может декодировать его и прочитать claims — так задумано изначально. Никогда не храните секреты или чувствительные данные в payload JWT.

Как узнать, когда истекает токен?

Проверьте claim exp — Unix timestamp, после которого токен должен отклоняться. Этот парсер автоматически подсвечивает статус токена (активен, истёк или ещё не действителен) на основе exp и nbf.

Похожие инструменты

Markdown в HTML

Конвертируйте Markdown в чистый HTML с редактором, предпросмотром в реальном времени и настраиваемыми параметрами. Идеально для разработчиков и авторов контента.

HTML в Markdown

Преобразуйте HTML в чистый, читаемый Markdown с поддержкой редактирования и ввода исходного кода. Идеально для документации и миграции контента.

Форматирование текста

Очистите, отформатируйте и стилизуйте текст с помощью мощных инструментов. Удалите лишние пробелы, исправьте регистр и улучшите читаемость.

Счётчик символов

Подсчитайте символы для социальных сетей с проверкой лимитов в реальном времени. Оптимизируйте посты для Twitter, Facebook, Instagram и других платформ.

Проверка читаемости

Анализируйте читаемость текста с помощью нескольких систем оценки. Получите подробные рекомендации по улучшению доступности контента.

Конвертер Word

Конвертируйте текст, Markdown и изображения в документы Word. Извлекайте текст из изображений с помощью OCR и создавайте профессиональные DOCX файлы.