Kodowanie

JWT Encoder/Decoder

Kodowanie i dekodowanie tokenów JWT — nagłówek, payload, podpis HMAC i standardowe pola.

Najczęstsze pytania

Czy zdekodowanie JWT dowodzi, że token jest autentyczny?

Nie. Samo dekodowanie odczytuje header i payload zakodowane w Base64URL, ale nie weryfikuje podpisu. Aby potwierdzić, że token nie został sfałszowany, trzeba podać właściwy secret lub klucz publiczny i sprawdzić podpis osobno.

Czy secret lub klucz prywatny opuszcza przeglądarkę?

Nie, całe kodowanie, dekodowanie i podpisywanie odbywa się lokalnie w przeglądarce przez Web Crypto API — secret i wygenerowane klucze nigdy nie są wysyłane na serwer.

Co oznaczają standardowe pola jak exp czy iat?

To zarejestrowane claims z payloadu: exp to czas wygaśnięcia tokenu, nbf — moment, od którego jest ważny, iat — czas wystawienia, a iss, sub, aud i jti opisują odpowiednio wystawcę, podmiot, odbiorców i unikalny identyfikator tokenu.