Из чего состоит JWT
JSON Web Token — это три части через точку: header.payload.signature. Header и payload — это JSON,
закодированный в base64url (вариант base64 без +, / и без завершающих =,
чтобы строка была безопасна для URL). Signature — подпись первых двух частей секретным ключом сервера, она
подтверждает, что токен не изменили после выпуска.
Что показывает декодер
Инструмент раскодирует header (алгоритм подписи alg и тип токена) и payload (claims — произвольные
поля вроде идентификатора пользователя, ролей, времени выпуска) и печатает их как читаемый JSON. Подпись он не
проверяет и проверить не может — для этого нужен секретный ключ или публичный ключ сервера, которого в самом
токене нет.
Стандартные claims времени
Три поля payload по стандарту RFC 7519 хранят Unix-время в секундах: iat (issued at) — когда токен
выпущен, nbf (not before) — раньше этого момента токен недействителен, exp
(expiration) — после этого момента токен просрочен. Инструмент переводит их в обычную дату и сравнивает с
текущим временем, показывая «истёк» или «действует».
Безопасность
Не публикуйте боевые токены — заголовок и содержимое читаются без ключа, а если в payload оказались личные данные или права доступа, их увидит любой, кто получит токен. Для проверки формата или разбора чужого ответа API этот декодер безопасен: он ничего не отправляет на сервер, вся расшифровка происходит в браузере.