Экосистема Volade — Веб-инструмент

Кодировщик / декодировщик JWT

Мгновенно декодируйте JWT: заголовок, payload и подпись в виде форматированного JSON с распознаванием claims, проверка подписи HS256 по секрету или RS256 / ES256 по открытому ключу PEM, кодирование и подпись нового токена, преобразование сроков истечения в читаемые даты. Бесплатно, без регистрации и на 100 % локально: ваш токен никогда не покидает браузер.

6 режимы обработки0 байт отправлен на сервер∞ токенов, без ограничения размера
Инструмент

Ваш декодер JWT онлайн

Вставьте токен, header, payload или строку из заголовка Authorization: декодирование обновляется при каждой вводимой клавише, без кнопки « Преобразовать ».

Кодировщик / декодировщик JWT

Онлайн Разработка, код & данные
Войти
Горячие клавиши: Ctrl+Enter вычислить
Готово.

                  

                  
Подпись не расшифровывается: её проверяют секретом или открытым ключом во вкладке « Проверить ».
ClaimЗначениеTypeРоль
Декодирование, проверка и подпись выполняются во время ввода · Ctrl+Enter пересчитывает активную вкладку · Нативный WebCrypto, без внешних библиотек · 100 % локально, ничего не покидает ваше устройство.
0,0 0Комментарий Все инструменты
Бесплатно или Premium?

Декодер JWT бесплатен и без ограничений: без учётной записи, без установки, без сетевых запросов. Premium открывает всю экосистему Volade.

БесплатноДекодирование header, payload и claims в реальном времени
БесплатноПроверка HMAC HS256 / HS384 / HS512 и открытого ключа PEM
БесплатноКодирование и подпись новых токенов, преобразование сроков истечения
PremiumШифрованная облачная синхронизация истории и сниппетов
PremiumДоступ к API и общие скрипты между инструментами экосистемы
Открыть Premium
Возможности

Декодировать, проверять и кодировать JWT без ограничений

Один движок читает, проверяет целостность и выпускает токены — не покидая вашего устройства.

Декодировать header, payload и подпись

Вставьте токен — даже в верхнем регистре, с префиксом Bearer или в кавычках — и заголовок с payload появятся в формате JSON, пока вы печатаете. Каждый claim выводится со значением, типом и ролью, метки времени преобразуются в ISO 8601 и в оставшееся время, а подпись из токена показывается как есть.

Декодировать сейчас

Проверить подпись по-настоящему

Проверка — не формальность: MAC пересчитывается для точной строки заголовок.payload, затем сравнивается с подписью методом постоянного времени сравнения. HS256, HS384 и HS512 используют общий секрет; RS256, RS384, RS512, ES256, ES384 и PS512 — открытый ключ PEM в формате SPKI. Вердикт однозначен: действительна, недействительна или недостаточно данных.

Проверить подпись

Полная конфиденциальность

Никаких сетевых запросов: декодирование, проверка и подпись выполняются целиком в браузере, даже офлайн. Идеально для продакшен-токена, ключа staging или сеансового токена с идентификатором, которому вы не доверяете никому — включая сам инструмент.

Подробнее
Как это работает

Декодировать, проверить или создать токен в три шага

Без установки и регистрации: инструмент всегда готов — и на мобильном, и на компьютере.

Вставьте токен

Возьмите значение после « Authorization: Bearer » или из cookie, вставьте его во вкладку « Декодировать »: три сегмента сразу разделяются и декодируются. Префикс Bearer, кавычки и перенос строки удаляются автоматически.

Проверьте целостность

Перейдите во вкладку « Проверить », выберите алгоритм, указанный в заголовке, введите секрет или открытый ключ: инструмент пересчитает MAC и покажет вердикт. Это шаг, который все пропускают — и единственный, который реально защищает содержимое.

Создайте токен

Во вкладке « Кодировать » отредактируйте payload, настройте exp и iat во вкладке « Срок действия », подпишите через HS256: токен появится готовым к копированию. Локальная история хранит последние токены, чтобы загрузить их одним нажатием.

Краткий справочник

JWT одним взглядом

Что большинство разработчиков проверяет перед чтением токена — с полной анатомией во вкладке « Анатомия & справочник ».

СегментРольКодированиеПример
1заголовок (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3подписьBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expистечение срокаUnix (с)1793827200 → 2026-11-04
HS256HMAC + SHA-256общий секретминимум 32 байта
RS256RSA + SHA-256открытый ключ PEMасимметричная проверка
« + » в Base64—Base64URLзаменяется на « - »
« / » в Base64—Base64URLзаменяется на « _ »

Что значит « декодировать JWT »?

Декодировать JWT (« jwt decode », « decode jwt online ») — это разрезать строку по двум точкам, а затем декодировать каждый сегмент из Base64URL, чтобы получить исходный JSON. Ключ не нужен: заголовок и payload просто закодированы, но не зашифрованы. Это ровно смысл запросов « jwt payload decoder » или « decode jwt without verify » — посмотреть, что содержит токен, не утверждая, что он подлинный.

Не путайте эти два действия. Чтение JWT ничего не доказывает: кто угодно может собрать токен с привлекательным payload и подписать его собственным секретом. Проверить — значит убедиться, что содержимое не изменено третьей стороной. Декодер, показывающий « admin: true » без проверки подписи, рассказывает историю, а не факт.

Три сегмента JWT

Строка делится ровно на три части, разделённые точками: header.payload.signature. Заголовок содержит как минимум alg и typ, иногда kid чтобы указать, какой ключ был использован. Payload содержит claims, эти пары ключ-значение, реестр которых ведёт IANA. Подпись охватывает первые два сегмента, склеенные точно так, как они записаны, — любое изменение пробела или символа ломает сравнение.

Вся сложность в том, что эти сегменты записаны в Base64URL, а не в Base64: знак плюс заменяется дефисом, косая черта — подчёркиванием, а заполнение = исчезает. Поэтому обычный декодер Base64 не справится с валидным JWT. Таблица « Base64URL против классического Base64 » во вкладке справочника показывает именно эти замены.

Как проверить подпись: HS256, RS256, ES256

Для алгоритма HMAC — HS256, HS384, HS512 — один и тот же секрет нужен и для подписи, и для проверки: инструмент пересчитывает HMAC(secret, base64url(header) + "." + base64url(payload)) и сравнивает результат с подписью из токена. Это самый распространённый и самый опасный случай: любой сервис, владеющий секретом, может выпускать токены. Секрет короче 32 байт, повторно использованный между окружениями, достаточен, чтобы скомпрометировать всю цепочку.

Для алгоритмов асимметричных — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — для проверки нужен только открытый ключ, поэтому можно проверить токен от третьей стороны, ни разу не передавая секрет подписи. Вставьте ключ в формате PEM -----BEGIN PUBLIC KEY----- (SPKI); сырой результат экспорта OpenSSL можно использовать напрямую. Для ES256 подпись имеет формат r||s, который ожидает WebCrypto.

И наконец, опасайтесь alg confusion : если ваш сервис ожидает RS256, но принимает токен, в заголовке которого объявлен HS256, атакующий подпишет его открытым ключом — ставшим HMAC-ключом — и пройдёт проверку. Фиксируйте ожидаемый алгоритм на сервере и никогда не читайте его из самого токена.

exp, iat, nbf: метки времени, которые подводят

Эти три claim — это секунды Unix, без миллисекунд и без часового пояса: iat = 1516239022 означает 2018-01-17T21:30:22Z. Две ошибки повторяются постоянно: сравнение с датой в миллисекундах (значение в десять тысяч раз больше) и интерпретация timestamp в локальном часовом поясе вместо UTC. Вкладка « Срок действия » преобразует в обе стороны, показывает ISO 8601, локальную дату и оставшееся или прошедшее время — так сразу видно « уже истёкший» токен с точностью до секунды.

Продление времени жизни не повышает уровень безопасности: перенесённый exp меняет отображаемое значение, но не подпись. Если нужно перевыпустить, подпишите токен заново секретом или закрытым ключом — именно это делает вкладка « Кодировать ».

Base64URL: почему классические декодеры не справляются

Base64URL (RFC 4648 §5) использует алфавит A-Z a-z 0-9 - _ и не допускает заполнения. Payload из 20 символов часто даёт длину, не кратную четырём, после удаления = : это нормально, а не повреждение. Символы - и _ неоднозначны для человеческого глаза — это причина половины сообщаемых «сломанных токенов». Наш декодер принимает оба алфавита, смешанный регистр, необязательное заполнение и префикс Bearer.

Безопасность: чего JWT не делает

JWT не даёт ни конфиденциальности, ни отзыва. Payload читается всеми: никогда не помещайте туда e-mail, внутреннюю роль или личные данные, которые вы не согласились бы отправить открытым текстом. И подписанный токен остаётся действительным до exp даже после выхода — нужен список отзыва, jti отслеживание на сервере или короткое время жизни с refresh token. Хорошая привычка: exp короткий (10–15 минут), iat контролируемый, nbf выровненный по iat, aud и iss проверяется при получении.

Рекомендуется для

Бэкенд- и фронтенд-разработчиков (OAuth 2.0, OpenID Connect, REST API), интеграторов и DevOps (инфраструктура идентификации, JWKS, ротация ключей), тестировщиков и пентестеров (перезапись claims, alg confusion, истечение), системных администраторов (отладка непонятного 401), студентов (понять Base64URL и WebCrypto) и всех, кому нужен онлайн-декодер JWT — быстрый, полный и конфиденциальный, его дополнят кодировщик и декодировщик Base64, а также кодировщик и декодировщик URL и форматировщик JSON.

FAQ

Частые вопросы о декодере JWT

Всё, что вы хотели узнать перед декодированием, проверкой или подписью токена.

Как декодировать JWT онлайн?

Вставьте токен во вкладку « Декодировать »: заголовок, payload и подпись разделяются сразу, затем каждая часть Base64URL декодируется в форматированный JSON. Стандартные claims (iss, sub, exp, iat, nbf, jti) выводятся в таблице с типом и ролью, а метки времени показываются в ISO 8601 с оставшимся или прошедшим временем.

Как проверить подпись JWT?

Во вкладке « Проверить » выберите алгоритм, указанный в токене. Для HS256, HS384 и HS512 введите общий секрет: инструмент пересчитывает HMAC для строки заголовок.payload и сравнивает его с подписью из токена. Для RS256, RS384, RS512, ES256, ES384 и PS256 вставьте открытый ключ PEM в формате SPKI. Результат показывает « Подпись действительна » или « Подпись недействительна » с указанием причины.

Можно ли здесь кодировать и подписывать JWT?

Да. Во вкладке « Кодировать » отредактируйте заголовок JSON и payload JSON, выберите алгоритм и введите общий секрет: подписанный токен появится мгновенно, готовый к копированию или скачиванию в jwt.txt. Для подписи поддерживаются HS256, HS384, HS512 и none, остальные алгоритмы используются для проверки.

Что такое JWT и для чего нужны его три части?

JWT (JSON Web Token) — это строка из трёх сегментов, разделённых точками: заголовок объявляет алгоритм и тип, payload несёт claims, а подпись гарантирует, что ничего не изменено. Первые два сегмента — JSON, закодированный в Base64URL: это преобразование, а не шифрование — прочитать может кто угодно. Целостность защищает только подпись.

Как читать claims exp, iat и nbf?

exp, iat и nbf — это Unix-метки времени в секундах, а не даты ISO. Вкладка « Декодировать » автоматически преобразует их в ISO 8601 и относительное время (« истекает через 2 д 03:00:00 »), а вкладка « Срок действия » преобразует в обе стороны между timestamp и читаемой датой — так можно проверить казалось бы недействительный токен или задать точную продолжительность жизни.

Чем отличается Base64 от Base64URL?

Base64URL заменяет плюс на дефис, косую черту на подчёркивание и убирает заполнение « = ». Это обязательно в JWT, поскольку точка, плюс или косая черта сломали бы разделение на три сегмента. Именно поэтому некоторые классические декодеры не справляются с совершенно валидным payload.

Является ли декодированный JWT паролем?

Нет. Payload JWT — просто Base64URL, поэтому читается полностью без ключа: никогда не помещайте туда идентификатор, e-mail, роль или разрешение. Подпись не шифрует содержимое, а аутентифицирует его. Чтобы хранить секрет на клиенте, нужно отдельное симметричное шифрование — JWT для этого не предназначен.

Отправляет ли инструмент мой токен на сервер?

Нет: декодирование, проверка и подпись выполняются в браузере на WebCrypto, без сетевых запросов и учётной записи. Это обязательно для продакшен-токена, который часто содержит идентификатор сеанса. История хранится в локальном хранилище вашего устройства и очищается одним нажатием.

Декодер JWT на 100 % локально: ваш токен никогда не покидает компьютер

В отличие от классических онлайн-декодеров JWT, ни одна строка не передаётся: декодирование, проверка подписи и кодирование выполняются целиком в браузере через WebCrypto, без сторонних библиотек и сетевых запросов. Поэтому можно без риска изучить настоящий сеансовый токен, ключ staging или внутренний сервисный токен — даже офлайн или в открытом сети. История и последний введённый текст хранятся локально (localStorage) и остаются на вашем устройстве.

Лицензия Premium Volade добавляет необязательную шифрованную облачную синхронизацию, не зависящую от инструмента, — остальное остаётся бесплатным и без ограничений, без регистрации.

Одна премиум-лицензия — все ваши веб-инструменты

Декодер JWT, кодировщик и декодировщик URL, кодировщик и декодировщик Base64, форматировщик JSON, генераторы, редакторы PDF и десятки бесплатных инструментов — а также вся экосистема Volade с одним ключом.

Одна лицензия — вся премиум-экосистема Браузер · CMS · Десктоп · Мобильные · Скрипты · API · Инструменты · Database
Одна лицензия, всё Перейти на Premium Войти