CTF и инструменты для разработчиков

Декодер и верификатор JWT

Вставьте JSON Web Token, чтобы декодировать его заголовок и полезную нагрузку, прочитать клеймы и срок действия и при желании проверить подпись HS256/384/512 своим секретом — всё в вашем браузере, токен никогда не покидает устройство.

Всё работает на вашем устройстве — токен и секрет никогда не загружаются.
Декодировано на вашем устройстве — токен никогда не загружается.

Частые вопросы

Безопасно ли вставлять сюда мой токен?

Да — декодирование и проверка подписи происходят полностью в вашем браузере через JavaScript и WebCrypto. Ни токен, ни секрет никогда не отправляются на сервер. В этом и суть: полезную нагрузку JWT может прочитать любой, поэтому отлаживаемый токен нельзя загружать на случайный сайт.

Почему он не может проверить мой токен RS256?

RS256/ES256 используют асимметричные ключи — для проверки нужен открытый ключ эмитента, а не общий секрет, и она подтверждает, что подпись сделана соответствующим закрытым ключом. Этот инструмент проверяет HMAC (HS256/384/512), где секрет держите вы; он всё равно декодирует токены RS/ES, чтобы вы могли прочитать клеймы.