Ekosystem Volade — Narzędzie webowe

Koder / dekoder JWT

Zdekoduj JWT natychmiast : nagłówek, payload i podpis wyświetlone w sformatowanym JSON-ie z rozpoznanymi claimami, weryfikacja podpisu HS256 sekretem lub RS256 / ES256 kluczem publicznym PEM, kodowanie i podpisywanie nowego tokenu, konwersja dat wygaśnięcia na czytelne daty. Za darmo, bez rejestracji i w 100 % lokalnie : Twój token nigdy nie opuszcza przeglądarki.

6 tryby przetwarzania0 bajt wysyłany na serwer∞ tokenów, bez limitu rozmiaru
Narzędzie

Twój dekoder JWT online

Wklej token, nagłówek, payload lub ciąg znaków z nagłówka Authorization : dekodowanie aktualizuje się przy każdym naciśnięciu klawisza, bez przycisku « Konwertuj ».

Koder / dekoder JWT

Online Programowanie, Code & Data
Zaloguj się
Skróty: Ctrl+Enter oblicz
Gotowe.

                  

                  
Podpis nie jest deszyfrowany : sprawdza się go sekretem lub kluczem publicznym w zakładce « Sprawdź ».
ClaimWartośćTypRola
Dekodowanie, weryfikacja i podpisywanie działają podczas pisania · Ctrl+Enter przelicza aktywną zakładkę · Natywny WebCrypto, żadnych zewnętrznych bibliotek · 100 % lokalnie, nic nie opuszcza Twojego urządzenia.
0,0 0Komentarz Wszystkie narzędzia
Darmowe czy Premium ?

Dekoder JWT jest darmowy i bez limitów : bez konta, bez instalacji, bez wysyłania czegokolwiek do sieci. Premium odblokuje cały ekosystem Volade.

DarmoweDekodowanie w czasie rzeczywistym nagłówka, payloadu i claimów
DarmoweWeryfikacja HMAC HS256 / HS384 / HS512 i klucza publicznego PEM
DarmoweKodowanie i podpisywanie nowych tokenów, konwersja dat wygaśnięcia
PremiumSzyfrowana synchronizacja chmurowa historii i snippetów
PremiumDostęp do API i skrypty współdzielone między narzędziami ekosystemu
Odblokuj Premium
Funkcje

Dekoduj, sprawdzaj i koduj JWT bez limitów

Jeden silnik obsługuje odczyt, kontrolę integralności i tworzenie tokenów — nigdy nie opuszczając Twojego urządzenia.

Dekoduj nagłówek, payload i podpis

Wklej token — nawet pisany wersalikami, nawet z prefiksem Bearer lub w cudzysłowach — a nagłówek i payload pojawią się w sformatowanym JSON-ie w czasie pisania. Każdy claim jest wypisany wraz z wartością, typem i rolą, znaczniki czasu są konwertowane na ISO 8601 i pozostały czas, a przesłany podpis wyświetlany jest bez zmian.

Zdekoduj teraz

Sprawdź podpis naprawdę

Kontrola to nie kosmetyka : MAC jest przeliczany na dokładnym ciągu nagłówek.payload, a następnie porównywany z podpisem w porównaniu stałym. HS256, HS384 i HS512 używają wspólnego sekretu ; RS256, RS384, RS512, ES256, ES384 i PS512 używają klucza publicznego PEM w formacie SPKI. Werdykt jest jednoznaczny : prawidłowy, nieprawidłowy albo brak informacji.

Sprawdź podpis

Pełna prywatność

Żadnych zapytań sieciowych : dekodowanie, weryfikacja i podpisywanie odbywają się wyłącznie w Twojej przeglądarce, nawet offline. Idealne dla tokenu produkcyjnego, klucza stagingowego lub tokenu sesyjnego zawierającego identyfikator, któremu nie chcesz nikomu powierzyć — nawet samemu narzędziu.

Dowiedz się więcej
Jak to działa

Zdekoduj, sprawdź lub wygeneruj token w trzech krokach

Bez instalacji, bez rejestracji : narzędzie jest zawsze gotowe, na telefonie i na komputerze.

Wklej token

Pobierz wartość po « Authorization: Bearer » albo z pliku cookie, wklej ją w zakładce « Dekoduj » : trzy segmenty są rozdzielane i dekodowane natychmiast. Prefiks Bearer, cudzysłowy lub łamanie linii są automatycznie usuwane.

Sprawdź integralność

Przejdź do zakładki « Sprawdź », wybierz algorytm zadeklarowany w nagłówku, wpisz sekret lub klucz publiczny : narzędzie przelicza MAC i wyświetla werdykt. To etap, który wszyscy pomijają — i jedyny, który naprawdę chroni treść.

Wygeneruj token

W zakładce « Koduj » edytuj payload, dostosuj exp i iat w zakładce « Wygasanie », podpisz kluczem HS256 : token pojawi się gotowy do skopiowania. Lokalna historia przechowuje Twoje ostatnie tokeny, aby wczytać je jednym kliknięciem.

Szybka referencja

JWT w skrócie

To, co większość deweloperów sprawdza, zanim przeczyta token — z pełną anatomią w zakładce « Anatomia & referencja ».

SegmentRolaKodowaniePrzykład
1nagłówek (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3podpisBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expwygaśnięcieUnix (s)1793827200 → 2026-11-04
HS256HMAC + SHA-256wspólny sekretminimum 32 bajty
RS256RSA + SHA-256klucz publiczny PEMweryfikacja asymetryczna
« + » w Base64—Base64URLzamieniane na « - »
« / » w Base64—Base64URLzamieniane na « _ »

Co znaczy « zdekoduj JWT » ?

Zdekodowanie JWT (« jwt decode », « decode jwt online ») oznacza przecięcie ciągu w miejscu kropek, a następnie zdekodowanie każdego segmentu z Base64URL, aby odzyskać oryginalny JSON. Klucz nie jest potrzebny : nagłówek i payload są jedynie zakodowane, nie zaszyfrowane. Dokładnie o to chodzi w zapytaniach « jwt payload decoder » i « decode jwt without verify » — zobaczyć, co zawiera token, nie twierdząc, że jest autentyczny.

Pamiętaj, aby dobrze odróżnić te dwie czynności. Sam odczyt JWT niczego nie dowodzi : każdy może stworzyć token z atrakcyjnym payloadem i podpisać go własnym sekretem. Sprawdź podpis dowodzi, że treść nie została zmieniona przez osobę trzecią. Dekoder wyświetlający « admin: true » bez kontroli podpisu opowiada Ci historię, a nie fakt.

Trzy segmenty JWT

Ciąg znaków dzieli się dokładnie na trzy części rozdzielone kropkami : header.payload.signature. Nagłówek zawiera co najmniej alg i typ, czasem kid aby wskazać, którego klucza użyto. Payload zawiera claims, czyli pary klucz-wartość, których rejestr prowadzi IANA. Podpis obejmuje dwa pierwsze segmenty sklejone dokładnie tak, jak są zapisane — najmniejsza zmiana spacji lub znaku psuje porównanie.

Cała trudność stąd, że te segmenty są w Base64URL, a nie w Base64 : znak plus zamienia się w myślnik, ukośnik w podkreślenie, a wypełnienie = znika. Klasyczny dekoder Base64 zawali się więc na poprawnym JWT. Tabela « Base64URL a klasyczne Base64 » w zakładce referencyjnej pokazuje dokładnie te podmiany.

Jak sprawdzić podpis : HS256, RS256, ES256

Dla algorytmu HMAC — HS256, HS384, HS512 — ten sam sekret służy do podpisywania i sprawdzania : narzędzie przelicza HMAC(secret, base64url(header) + "." + base64url(payload)) i porównuje wynik z przesłanym podpisem. To najczęstszy przypadek i zarazem najniebezpieczniejszy : każda usługa posiadająca sekret może wydać token. Sekret krótszy niż 32 bajty, używany ponownie między środowiskami, wystarczy, aby narażyć cały łańcuch.

Dla algorytmów asymetrycznych — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — do sprawdzenia potrzebny jest tylko klucz publiczny, dzięki czemu zweryfikujesz token wydany przez osobę trzecią, nigdy nie udostępniając jej sekretu podpisu. Wklej klucz w formacie PEM -----BEGIN PUBLIC KEY----- (SPKI) ; surowy wynik eksportu z OpenSSL jest od razu gotowy do użycia. Dla ES256 podpis jest w surowym formacie r||s, którego oczekuje WebCrypto.

Na koniec uważaj naalg confusion : jeśli Twoja usługa oczekuje RS256, ale akceptuje token, którego nagłówek deklaruje HS256, atakujący podpisze go kluczem publicznym — stając się kluczem HMAC — i przejdzie weryfikację. Ustal oczekiwany algorytm po stronie serwera i nigdy nie czytaj go z samego tokenu.

exp, iat, nbf : znaczniki czasu, które mylą

Te trzy claims to sekundy Unix, bez milisekund i bez strefy czasowej : iat oznacza 2018-01-17T21:30:22Z. Dwa błędy wracają bez przerwy : porównanie z datą w milisekundach (wartość dziesięć tysięcy razy za duża) i traktowanie znacznika czasu jako lokalnego zamiast UTC. Zakładka « Wygasanie » konwertuje w obie strony, wyświetla ISO 8601, datę lokalną oraz pozostały lub upłynięty czas — od razu wykryjesz token « już wygasły » co do sekundy.

Przedłużanie czasu ważności nie podnosi poziomu bezpieczeństwa : przesunięty exp claim zmienia wyświetlaną wartość, a nie podpis. Jeśli musisz ponownie wydać token, podpisz go sekretem lub kluczem prywatnym — to właśnie robi zakładka « Koduj ».

Base64URL : dlaczego klasyczne dekodery zawodzą

Base64URL (RFC 4648 §5) używa alfabetu A-Z a-z 0-9 - _ i nie dopuszcza wypełnienia. Payload o długości 20 znaków często daje długość niepodzielną przez cztery po usunięciu = : to normalne, nie uszkodzenie. Znaki - i _ są niejednoznaczne dla ludzkiego oka, co stanowi połowę zgłoszonych « zepsutych tokenów ». Nasz dekoder akceptuje oba alfabety, mieszany wariant liter, opcjonalne wypełnienie oraz prefiks Bearer.

Bezpieczeństwo : czego JWT nie robi

JWT nie zapewnia ani poufności, ani wycofywania. Payload jest czytelny dla wszystkich : nigdy nie umieszczaj tam adresu e-mail, roli wewnętrznej ani danych osobowych, których nie wysłałbyś jawnie. A podpisany token pozostaje ważny aż do exp nawet po wylogowaniu — potrzebna jest lista wycofań, jti śledzenie po stronie serwera albo krótkie czasy ważności z refresh token. Dobra praktyka : exp krótki (10 do 15 minut), iat kontrolowany, nbf zsynchronizowany z iat, aud i iss weryfikowanymi przy odbiorze.

Polecane dla

Deweloperzy back-end i front-end (OAuth 2.0, OpenID Connect, API REST), integratorzy i DevOps (infrastruktura tożsamości, JWKS, rotacja kluczy), testerzy i pentesterzy (przepisywanie claimów, alg confusion, wygaśnięcie), administratorzy systemów (debugowanie niewytłumaczalnego błędu 401), studenci (zrozumienie Base64URL i WebCrypto) oraz każdy, kto potrzebuje dekodera JWT online szybkiego, kompletnego i dyskretnego — uzupełnionego okoder i dekoder Base64, a takżekoder i dekoder URL oraz formatowanie JSON.

FAQ

Najczęstsze pytania o dekoder JWT

Wszystko, co chcesz wiedzieć, zanim zdekodujesz, sprawdzisz lub podpiszesz token.

Jak zdekodować JWT online ?

Wklej token w zakładce « Dekoduj » : nagłówek, payload i podpis są rozdzielane od razu, a następnie każda część Base64URL jest dekodowana do sformatowanego JSON-a. Standardowe claims (iss, sub, exp, iat, nbf, jti) są wypisane w tabeli z typem i rolą, a znaczniki czasu wyświetlane są w ISO 8601 z pozostałym lub upłyniętym czasem.

Jak sprawdzić podpis JWT ?

W zakładce « Sprawdź » wybierz algorytm zadeklarowany przez token. Dla HS256, HS384 i HS512 wpisz wspólny sekret : narzędzie przelicza HMAC na ciągu nagłówek.payload i porównuje go z przesłanym podpisem. Dla RS256, RS384, RS512, ES256, ES384 i PS256 wklej klucz publiczny PEM w formacie SPKI. Wynik wyświetli « Podpis prawidłowy » albo « Podpis nieprawidłowy » wraz z przyczyną.

Czy mogę tutaj zakodować i podpisać JWT ?

Tak. W zakładce « Koduj » edytuj nagłówek JSON i payload JSON, wybierz algorytm i wpisz wspólny sekret : podpisany token pojawi się natychmiast, gotowy do skopiowania lub pobrania jako jwt.txt. Do podpisu obsługiwane są algorytmy HS256, HS384, HS512 i none, pozostałe algorytmy służą do weryfikacji.

Czym jest JWT i do czego służą jego trzy części ?

JWT (JSON Web Token) to ciąg trzech segmentów rozdzielonych kropkami : nagłówek deklaruje algorytm i typ, payload przewozi claims, a podpis gwarantuje, że nic nie zostało zmienione. Pierwsze dwa segmenty to JSON zakodowany w Base64URL — to przekształcenie, nie szyfrowanie : każdy może je przeczytać. Tylko podpis chroni integralność.

Jak odczytać claims exp, iat i nbf ?

exp, iat i nbf to znaczniki czasu Unix w sekundach, a nie daty ISO. Zakładka « Dekoduj » konwertuje je automatycznie na ISO 8601 i czas względny (« wygaśnie za 2 d 03:00:00 »), a zakładka « Wygasanie » konwertuje w obie strony między znacznikiem czasu a czytelną datą, dzięki czemu sprawdzisz pozornie nieprawidłowy token albo wyznaczysz dokładny czas życia.

Jaka jest różnica między Base64 a Base64URL ?

Base64URL zamienia znak plus na myślnik, a ukośnik na podkreślenie, po czym usuwa wypełnienie « = ». W JWT jest to obowiązkowe, bo kropka, plus lub ukośnik rozbiłyby podział na trzy segmenty. To też dlatego część klasycznych dekoderów zawodzi na payloadzie, który jest całkowicie poprawny.

Czy zdekodowany JWT to hasło ?

Nie. Payload JWT to zwykłe Base64URL, więc w pełni czytelne bez klucza : nigdy nie umieszczaj tam identyfikatora, adresu e-mail, roli ani uprawnienia. Podpis nie szyfruje treści, tylko ją uwierzytelnia. Aby zachować sekret po stronie klienta, potrzebne jest osobne szyfrowanie symetryczne — JWT nie jest do tego stworzony.

Czy narzędzie wysyła mój token na serwer ?

Nie : dekodowanie, weryfikacja i podpisywanie odbywają się w Twojej przeglądarce z użyciem WebCrypto, bez zapytań sieciowych i bez konta. To niezbędne dla tokenu produkcyjnego, który często zawiera identyfikator sesji. Historia pozostaje w lokalnej pamięci Twojego urządzenia i może być wyczyszczona jednym kliknięciem.

Dekoder JWT w 100 % lokalny : Twój token nigdy nie opuszcza Twojego komputera

W przeciwieństwie do klasycznych dekoderów JWT online, żaden ciąg nie jest przesyłany : dekodowanie, weryfikacja podpisu i kodowanie odbywają się całkowicie w Twojej przeglądarce przez WebCrypto, bez bibliotek zewnętrznych i bez zapytań sieciowych. Dzięki temu bezpiecznie obejrzysz prawdziwy token sesji, klucz stagingowy albo wewnętrzny token usługi, nawet offline lub w sieci publicznej. Historia i ostatnie wpisy są przechowywane lokalnie (localStorage) i pozostają na Twoim urządzeniu.

Licencja Volade Premium dodaje opcjonalną, szyfrowaną synchronizację chmurową, niezależną od narzędzia — reszta pozostaje darmowa i bez limitów, bez rejestracji.

Jedna licencja premium, wszystkie Twoje narzędzia webowe

Dekoder JWT, koder i dekoder URL, koder i dekoder Base64, formatowanie JSON, generatory, edytory PDF i dziesiątki darmowych narzędzi — oraz cały ekosystem Volade w ramach jednej licencji.

Jedna licencja, cały premium'owy ekosystem Przeglądarka · CMS · Desktop · Mobile · Skrypty · API · Narzędzia · Database
Jedna licencja, cały ekosystem Przejdź do premium Zaloguj się