Skip to main content

Dekoder JWT – darmowe online

Odkodować JWT online za pomocą darmowego narzędzia Dekoder JWT. Praktyczne narzędzie dla programistów – działa całkowicie lokalnie, bez przesyłania danych.

Dekoder JWT do podglądu nagłówka, ładunku, danych i czasu wygaśnięcia tokenu

Gdy logowanie zwraca 401, token wygasa zbyt wcześnie albo kontrola dostępu po roli zawodzi, pierwszym krokiem debugowania jest zwykle pytanie: co właściwie jest w tym tokenie? Ten dekoder JWT dzieli token na nagłówek i ładunek, dekoduje zakodowany Base64 JSON i pokazuje go z czytelnymi znacznikami czasu – w całości w przeglądarce. Żaden token nie jest wysyłany; dekodowanie odbywa się lokalnie.

Dekoder pokazuje pole exp przeliczone na Twoją strefę czasową z oznaczeniem ważny/wygasł, czas iat (wystawienia) oraz wszystkie własne pola. Nie weryfikuje podpisu – to wymaga sekretu lub klucza publicznego – ale daje pełną odkodowaną treść, więc sprawdzisz, co token niesie, zanim ustalisz, czemu nie jest akceptowany.

Dla kogo

  • Programiści frontendu – debugują pętle logowania, wygasłe sesje i brakujące pola roli bez wklejania tokenów do przypadkowych narzędzi online.
  • Programiści backendu i API – sprawdzają strukturę tokenu podczas testów OAuth, OpenID Connect i własnych integracji JWT.
  • QA i wsparcie – odczytują pola tokenu, by ustalić, czy 401/403 to problem tokenu, czy błąd logiki autoryzacji.
  • DevOps i bezpieczeństwo – analizują ładunki tokenów podczas reagowania na incydenty i rozwiązywania problemów integracji.

Jak używać

  1. Skopiuj pełny JWT z narzędzi deweloperskich (Application → Local Storage lub Cookies), z nagłówka Authorization albo z odpowiedzi curl.
  2. Wklej go w pole wejściowe. Dekoder od razu dzieli trzy segmenty oddzielone kropkami i dekoduje nagłówek oraz ładunek.
  3. Porównaj pole exp z bieżącym czasem. Narzędzie pokazuje oznaczenie ważny/wygasł – sprawdź też zegar serwera, bo różnica czasu może dawać fałszywe wygaśnięcia.
  4. Odczytaj pola. Szukaj sub (użytkownik), aud (odbiorca), iss (wystawca), scope, roles i własnych pól, których oczekuje aplikacja.

Praktyczne wskazówki

  • Nigdy nie wklejaj produkcyjnych tokenów do narzędzia, które wysyła dane na serwer. Ten dekoder działa lokalnie, ale i tak sprawdź zgodność z polityką bezpieczeństwa zespołu.
  • Porównuj exp i iat ze strefą użytkownika i zegarem serwera – pięciominutowa różnica potrafi powodować ciche awarie.
  • Pamiętaj: dekodowanie to nie weryfikacja. Token, który się dekoduje, może być zmanipulowany, jeśli podpis nie jest sprawdzony właściwym sekretem lub kluczem.
  • Sprawdź pole alg w nagłówku. Jeśli to none, token jest niepodpisany i nie należy mu ufać.

Typowe zastosowania

  • Debugowanie logowania OAuth i OpenID Connect, gdy tokeny nie są akceptowane
  • Odczyt pól roli, zakresu, dzierżawcy i uprawnień podczas testów integracji API
  • Sprawdzenie, czy token faktycznie wygasł, zanim obwinisz backend
  • Wyjaśnianie błędów uwierzytelniania zespołowi czytelnym nagłówkiem i ładunkiem
  • Weryfikacja struktury tokenu podczas incydentu – czy jest uszkodzony, wygasły, czy brakuje pól?

Prywatność i przetwarzanie w przeglądarce

Ten dekoder JWT działa w całości w Twojej przeglądarce. Wklejane tokeny nigdy nie są wysyłane, zapisywane ani logowane. Mimo to tokeny JWT często zawierają dane osobowe (e-mail, identyfikator, imię) i mogą dawać dostęp do systemów produkcyjnych – trzymaj się polityki bezpieczeństwa zespołu.

Powiązane wyszukiwania i narzędzia

Osoby używające dekodera JWT często potrzebują też formatowania JSON (ładnie sformatuj odkodowany ładunek), kodowania Base64 (ręczne kodowanie segmentów Base64URL) oraz kodowania URL (bezpieczne parametry do adresów zwrotnych OAuth). Wszystkie działają w przeglądarce.

Najczęściej zadawane pytania

Czy dekoder JWT jest darmowy?

Tak. Narzędzie działa za darmo w przeglądarce i nie wymaga zakładania konta.

Czy muszę coś instalować?

Nie. Wszystko działa w zwykłej, nowoczesnej przeglądarce – na komputerze i na telefonie, bez dodatkowych programów.

Czy mój token jest wysyłany na serwer?

Nie. Dekodowanie odbywa się w całości lokalnie w przeglądarce. Token nie jest wysyłany, zapisywany ani logowany.

Czy dekoder weryfikuje podpis tokenu?

Nie. Dekoder pokazuje treść nagłówka i ładunku, ale nie sprawdza podpisu – to wymaga sekretu lub klucza publicznego. Dekodowanie to nie to samo co weryfikacja.

Skąd wiem, że token wygasł?

Narzędzie przelicza pole exp na Twoją strefę czasową i pokazuje oznaczenie ważny/wygasł. Pamiętaj o możliwej różnicy zegara serwera.

Czy to bezpieczne dla produkcyjnych tokenów?

Dekodowanie jest lokalne, ale tokeny często zawierają dane osobowe i dają dostęp do systemów. Przy produkcyjnych tokenach trzymaj się polityki bezpieczeństwa zespołu.

Podobne narzędzia

7tools