Dekoder JWT

JSON Web Token to trzy segmenty Base64url: header.payload.signature. Wklej JWT, by odczytać algorytm (alg), issuer (iss), subject (sub) i expiration (exp) bez wysyłania tokenu na serwer. Ten dekoder nie weryfikuje podpisów — użyj secret aplikacji lub JWKS do tego.

Jak dekodować JWT

1. Wklej string JWT (format eyJ...).
2. Odczytaj zdekodowany header JSON (typ, alg).
3. Odczytaj claims payload (sub, exp, role).
4. Porównaj exp z aktualnym czasem — wygasłe tokeny failują auth API.

Przykłady inspekcji JWT

Debug 401 Unauthorized

Dekoduj access token — exp może być w przeszłości przez clock skew lub krótki TTL.

Inspekcja OAuth id_token

Zobacz claims email i name z identity provider.

Review fixtury testowej

Potwierdź, że testowy token HS256 ma claim role:admin przed testem integracyjnym.

Kiedy dekodować JWT

• Gdy debugujesz auth w dev z tokenami testowymi.
• Gdy uczysz struktury JWT i standardowych claims.
• Gdy weryfikujesz payload przed implementacją checków RBAC.

Standardowe registered claims

iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), iat (issued at), jti (JWT ID). Custom claims jak roles czy tenant_id są specyficzne dla aplikacji.

Najczęstsze pytania

Jakie są trzy części JWT?

Header (algorytm i typ), payload (claims), signature (weryfikacja). Rozdzielone kropkami.

Czy dekodowanie waliduje token?

Nie — każdy może zdekodować payload; podpis dowodzi integralności i wydawcy.

Co to claim exp?

Unix timestamp sekund, gdy token wygasa. Porównaj z aktualnym czasem UTC.

Atak alg:none?

Serwery muszą odrzucać alg:none — dekoder może nadal pokazać header do audytu.

Wrażliwe dane w payload?

Payload JWT to Base64, nie szyfrowanie — nigdy nie umieszczaj haseł ani PII bez potrzeby.