ESC

Генератор и декодер JWT

Нажмите «Сгенерировать JWT» для создания токена...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
Вся обработка происходит в браузере через Web Crypto API. Данные не отправляются на сервер. Не используйте реальные продакшен-секреты.

Примеры использования

Базовый токен пользователя

Простой JWT с claims идентификации пользователя. Подходит для изучения структуры JWT и базовых токенов аутентификации.

Токен аутентификации API

Полный токен аутентификации API с эмитентом, аудиторией, сроком действия, ролями и всеми стандартными зарегистрированными claims.

Межсервисный токен

Короткоживущий HS512-токен для безопасного межсервисного взаимодействия с жёсткими временными ограничениями.

Возможности

Несколько алгоритмов

Поддержка алгоритмов подписи HMAC: HS256, HS384 и HS512 через Web Crypto API

Декодирование и проверка

Декодируйте любой JWT-токен для просмотра заголовка и полезной нагрузки с опциональной проверкой подписи

Цветовая разметка

Вывод JWT с цветовой разметкой заголовка, полезной нагрузки и подписи для наглядности

Конфиденциальность

Вся обработка происходит локально в браузере через Web Crypto API, данные не отправляются на серверы

Как использовать?

1

Настройте claims

Выберите алгоритм, отредактируйте JSON полезной нагрузки с вашими claims и введите секретный ключ.

2

Сгенерируйте токен

Нажмите «Сгенерировать JWT» для создания подписанного токена. Вывод показывает заголовок, полезную нагрузку и подпись с цветовой разметкой.

3

Декодируйте и проверьте

Переключитесь на вкладку «Декодирование» для просмотра любого JWT-токена. Укажите секретный ключ для проверки подписи.

Часто задаваемые вопросы

JWT — это компактный, URL-безопасный токен с тремя частями в кодировке Base64url, разделёнными точками: header.payload.signature. Header объявляет алгоритм (например, HS256). Payload несёт claims — утверждения о субъекте, такие как ID пользователя, роли и время истечения срока. Подпись проверяет, что токен не был изменён.

Все три являются вариантами HMAC-SHA — симметричными алгоритмами, где один и тот же секретный ключ подписывает и проверяет токен. Число обозначает размер SHA-хэша: HS256 использует SHA-256 (32 байта), HS384 — SHA-384 (48 байт), HS512 — SHA-512 (64 байта). HS256 является стандартным для большинства фреймворков. Используйте HS512 для максимального запаса безопасности, когда производительность позволяет.

Зарегистрированные claims (стандарт IANA): sub (субъект/ID пользователя), iss (эмитент), aud (аудитория), exp (Unix-timestamp истечения срока), nbf (не раньше), iat (выдан в), jti (уникальный ID токена для отзыва). Добавляйте пользовательские claims для ролей, разрешений и данных приложения. Избегайте хранения чувствительных данных, таких как пароли, в payload — он закодирован в Base64url, но не зашифрован.

Добавьте claim exp со значением Unix-timestamp (секунды с начала эпохи). Распространённые значения: now + 3600 (1 час), now + 86400 (24 часа), now + 604800 (7 дней). Используйте кнопки быстрых claims для вставки стандартных полей. Вкладка «Декодирование» показывает, истёк срок токена или он действителен, и сколько времени до истечения. Просроченный токен должен отклоняться сервером, даже если подпись верна.

HS256 симметричный: один и тот же секретный ключ подписывает и проверяет. RS256 асимметричный: закрытый ключ подписывает токен, открытый ключ проверяет. RS256 лучше для многосервисных архитектур, где верификаторы не должны иметь возможность создавать токены. Этот инструмент поддерживает только HS256/HS384/HS512 (симметричные).

Да. Вкладка «Декодирование» принимает любую JWT-строку и показывает декодированный header и payload. Она также проверяет claim exp и сообщает, истёк ли срок токена. Для проверки подписи требуется оригинальный секрет — без него вы можете прочитать payload, но не подтвердить подлинность. Примечание: payload JWT закодирован в Base64url, но НЕ зашифрован, поэтому любой, у кого есть строка токена, может прочитать claims.

Нет. Несмотря на то что всё работает полностью в браузере, используйте это только как инструмент разработки и обучения. Продакшен JWT-секреты должны храниться в переменных окружения или менеджере секретов, но не в браузерном инструменте. Генерируйте тестовые токены с одноразовыми секретами для обучения, тестирования API и отладки auth-потоков.

Ничего. Всё подписание и декодирование JWT выполняется в вашем браузере через Web Crypto API (HMAC-SHA). Сетевые запросы не выполняются. Можно отключиться от интернета — инструмент будет работать идентично.

Что такое генератор JWT?

Браузерный инструмент для создания и декодирования JSON Web Token. Выберите алгоритм, задайте claims, введите секрет — и получите подписанный JWT с цветовой разметкой заголовка, полезной нагрузки и подписи.

Генерация и декодирование

Вкладка «Генерация» позволяет создавать токены с пользовательскими claims и сроком действия. Вкладка «Декодирование» просматривает любой JWT, проверяет срок действия и опционально верифицирует подпись при указании секрета.

Кому это нужно?

Бэкенд-разработчикам, тестирующим потоки аутентификации, фронтенд-разработчикам, просматривающим токены API, студентам, изучающим работу JWT — всем, кто работает с токенной аутентификацией в процессе разработки.

Советы

Используйте кнопки быстрых claims для вставки стандартных полей iss, sub и aud. Установите срок действия для реалистичного поведения тестовых токенов. Цветовая разметка помогает легко различать секции JWT.

Конфиденциальность и безопасность

Подпись использует Web Crypto API браузера без серверных запросов. Секреты и токены не покидают компьютер. Тем не менее, избегайте использования реальных продакшен-секретов в любом браузерном инструменте.

Безопасность и конфиденциальность

Безопасность ваших данных — наш приоритет

Локальная обработка

Вся обработка происходит в вашем браузере

Без передачи данных

Ваши данные не отправляются на наши серверы

Без хранения данных

Данные не хранятся и не передаются

SSL-шифрование

SSL-шифрование для безопасного соединения

Next Step

Также на MoreOnlineTools