JWT dekodér

Dekódujte hlavičky a payloady JWT okamžite, priamo vo vašom prehliadači.

Vložte váš JWT
Pripravené. Vložte JWT na dekódovanie.

Váš token sa dekóduje priamo vo vašom prehliadači. Na servery BroBroGo sa nič neodosiela.

Časté otázky

Je bezpečné sem vložiť môj JWT?

Áno. Dekódovanie prebieha výhradne vo vašom prehliadači – váš token sa nikdy neodosiela do služby BroBroGo.

Overuje tento nástroj aj podpis?

Nie. Nástroj iba dekóduje hlavičku (header) a payload, aby ste si ich mohli prečítať. Overenie podpisu vyžaduje tajný kľúč (secret) alebo verejný kľúč, ktoré tento nástroj nikdy nežiada.

Ako zistím, či môj token už expiroval?

Dekodér prečíta claim exp a vedľa dekódovaného tokenu zobrazí stavový štítok – platný, expirovaný, zatiaľ neplatný alebo bez expirácie.

Štruktúra JSON Web Tokenu a princíp jeho kódovania

JSON Web Token (JWT) je otvorený štandard (RFC 7519), ktorý definuje kompaktný a samostatný spôsob bezpečného prenosu informácií medzi stranami vo forme objektu JSON. Token sa skladá z troch častí oddelených bodkou:

  1. Hlavička (Header): Obsahuje informácie o type tokenu a použitom šifrovacom algoritme.
  2. Dáta (Payload): Obsahuje samotné tvrdenia (claims), čo sú informácie o používateľovi alebo dodatočné metadáta.
  3. Podpis (Signature): Slúži na overenie, či odosielateľ tokenu je skutočne ten, za koho sa vydáva, a či nedošlo k zmene obsahu po ceste.

Každá z týchto častí je samostatne zakódovaná pomocou schémy Base64URL. Tento formát nahrádza znaky + a / znakmi - a _ a odstraňuje koncové zarovnanie =, vďaka čomu je výsledný reťazec bezpečný pre prenos v URL adresách a HTTP hlavičkách.

Dekódovanie versus overovanie podpisu

Medzi dekódovaním a overovaním JWT existuje zásadný rozdiel:

  • Dekódovanie je iba reverzný proces kódovania Base64URL. Keďže Base64URL nie je šifrovanie, ktokoľvek s prístupom k tokenu ho môže premeniť späť na čitateľný formát JSON. Tento nástroj slúži výhradne na dekódovanie hlavičky a payloadu. Nevyžaduje a ani sa nepýta na podpisový tajný kľúč (secret) alebo verejný kľúč.
  • Overovanie (verifikácia) vyžaduje overenie kryptografického podpisu pomocou príslušného kľúča, aby sa potvrdila integrita a autenticita dát. Nástroj JWT dekodér podpis neoveruje.

Spracovanie dát a ochrana súkromia

Váš token sa dekóduje priamo vo vašom prehliadači. Na servery BroBroGo sa nič neodosiela. Celý proces prebieha lokálne v klientskom skripte, čo znamená, že citlivé dáta obsiahnuté v payloade alebo hlavičke neopúšťajú vaše zariadenie.

Vstupy a pravidlá validácie nástroja

Nástroj očakáva na vstupe reťazec reprezentujúci JWT. Pri spracovaní vstupu platia nasledovné pravidlá a chybové stavy:

  • Ak je vstup prázdny, nástroj zostáva v stave: Pripravené. Vložte JWT na dekódovanie.
  • Ak vstup neobsahuje presne tri časti oddelené bodkou, zobrazí sa chybové hlásenie: Neplatný formát JWT – očakávajú sa tri časti oddelené bodkou.
  • Ak je vstupný reťazec príliš dlhý, nástroj vypíše: Tento reťazec je príliš dlhý na to, aby to bol skutočný JWT.
  • Pri zadaní neplatného tokenu sa dekódované oblasti skryjú.
  • Po kliknutí na tlačidlo Vymazať sa vstup vyčistí a zameranie (focus) sa vráti do vstupného poľa.

Analýza hlavičky (Header)

Hlavička JWT definuje metadáta o tokene. Nástroj dekóduje hlavičku a zobrazí ju ako naformátovaný JSON. Ak dekódovanie zlyhá z dôvodu chybného formátu Base64URL, zobrazí sa chyba: Nepodarilo sa dekódovať hlavičku – neplatný formát Base64URL. V prípade, že dekódovaný text nie je validným JSON objektom, nástroj ohlási: Hlavička nie je platný JSON.

Nástroj z hlavičky extrahuje a zobrazuje tieto kľúčové parametre:

  • Algoritmus: Zodpovedá hodnote claimu alg (napr. HS256, RS256), ktorý určuje algoritmus použitý na vytvorenie podpisu.
  • Typ: Zodpovedá hodnote claimu typ (zvyčajne JWT).

Analýza dát (Payload) a časové nároky

Payload obsahuje samotné prenášané informácie (claims). Ak dekódovanie payloadu zlyhá kvôli chybnému Base64URL, nástroj zobrazí chybu: Nepodarilo sa dekódovať payload – neplatný formát Base64URL. Ak výsledok nie je validným JSON-om, zobrazí sa: Payload nie je platný JSON.

Nástroj analyzuje časové pečiatky v payloade a extrahuje z nich nasledovné údaje:

  • Vydaný o: Čas vydania tokenu z claimu iat (Issued At).
  • Expirácia: Čas vypršania platnosti tokenu z claimu exp (Expiration Time).
  • Znaky: Celkový počet znakov vloženého JWT.

Na základe prítomnosti a hodnoty claimu exp nástroj vyhodnocuje stav platnosti tokenu, ktorý indikuje pomocou štítkov:

Stavový štítok Podmienka
Platný Aktuálny čas je nižší ako čas expirácie (exp) a vyšší alebo rovný času vydania (iat).
Expirovaný Aktuálny čas prekročil čas expirácie uvedený v exp.
Zatiaľ neplatný Aktuálny čas je nižší ako čas uvedený v claimoch definujúcich začiatok platnosti.
Bez expirácie Token neobsahuje claim exp.

Upozornenie v rozhraní pripomína: Toto kontroluje iba nárok exp — neoveruje podpis, vydavateľa ani príjemcu.

Často kladené otázky (FAQ)

Je bezpečné sem vložiť môj JWT?

Áno. Dekódovanie prebieha výhradne vo vašom prehliadači – váš token sa nikdy neodosiela do služby BroBroGo.

Overuje tento nástroj aj podpis?

Nie. Nástroj iba dekóduje hlavičku (header) a payload, aby ste si ich mohli prečítať. Overenie podpisu vyžaduje tajný kľúč (secret) alebo verejný kľúč, ktoré tento nástroj nikdy nežiada.

Ako zistím, či môj token už expiroval?

Dekodér prečíta claim exp a vedľa dekódovaného tokenu zobrazí stavový štítok – platný, expirovaný, zatiall neplatný alebo bez expirácie.