Кодирование

JWT Encoder/Decoder

Кодирование и декодирование JWT-токена — заголовок, полезная нагрузка, подпись HMAC и стандартные поля.

Часто задаваемые вопросы

Декодирование JWT проверяет подпись токена?

Нет. Без секрета или ключа декодирование лишь показывает содержимое Header и Payload — это просто Base64URL-данные, доступные всем. Подтвердить, что токен подлинный и не изменён, можно только проверив подпись с правильным ключом.

Значит ли это, что данные в JWT можно спрятать от пользователя?

Нет, Payload не шифруется, а лишь кодируется, поэтому любой человек с токеном может прочитать claims. Секретные данные в JWT класть не стоит — подпись гарантирует только целостность, а не конфиденциальность.

Секрет и ключи, введённые в инструмент, куда-то отправляются?

Нет, кодирование, декодирование и генерация подписи выполняются полностью в браузере — секрет и ключи никуда не передаются.