Narzędzia CTF i deweloperskie

Dekoder i weryfikator JWT

Wklej token JSON Web Token, aby odkodować jego nagłówek i ładunek, odczytać oświadczenia i datę wygaśnięcia oraz opcjonalnie zweryfikować podpis HS256/384/512 swoim sekretem — wszystko w przeglądarce, token nigdy nie opuszcza urządzenia.

Wszystko działa na Twoim urządzeniu — token i sekret nigdy nie są przesyłane.
Odkodowano na Twoim urządzeniu — token nigdy nie jest przesyłany.

Najczęstsze pytania

Czy mogę bezpiecznie wkleić tu swój token?

Tak — odkodowanie i sprawdzenie podpisu odbywają się w całości w przeglądarce dzięki JavaScript i WebCrypto. Ani token, ani sekret nigdy nie są wysyłane na serwer. O to właśnie chodzi: ładunek JWT jest czytelny dla każdego, więc token, który debugujesz, nigdy nie powinien trafić na przypadkową stronę.

Dlaczego nie może zweryfikować mojego tokena RS256?

RS256/ES256 używają kluczy asymetrycznych — weryfikacja wymaga klucza publicznego wystawcy, a nie współdzielonego sekretu, i potwierdza, że podpis powstał z pasującym kluczem prywatnym. To narzędzie weryfikuje HMAC (HS256/384/512), gdy masz sekret; tokeny RS/ES nadal odkodowuje, abyś mógł odczytać oświadczenia.