Кодирование
JWT Encoder/Decoder
Кодирование и декодирование JWT-токена — заголовок, полезная нагрузка, подпись HMAC и стандартные поля.
Подписанные примеры (все, кроме none) требуют HTTPS — сейчас страница открыта без HTTPS.
Для RS/PS/ES ключ генерируется автоматически и временно — только для демонстрации, повторно использовать его нельзя.
Подписанные примеры (все, кроме none) требуют HTTPS — сейчас страница открыта без HTTPS.
Claims
Часто задаваемые вопросы
Декодирование JWT проверяет подпись токена?
Нет. Без секрета или ключа декодирование лишь показывает содержимое Header и Payload — это просто Base64URL-данные, доступные всем. Подтвердить, что токен подлинный и не изменён, можно только проверив подпись с правильным ключом.
Значит ли это, что данные в JWT можно спрятать от пользователя?
Нет, Payload не шифруется, а лишь кодируется, поэтому любой человек с токеном может прочитать claims. Секретные данные в JWT класть не стоит — подпись гарантирует только целостность, а не конфиденциальность.
Секрет и ключи, введённые в инструмент, куда-то отправляются?
Нет, кодирование, декодирование и генерация подписи выполняются полностью в браузере — секрет и ключи никуда не передаются.