# Декодер JWT и аудит безопасности

Декодирует JWT header/payload, проверяет HS256 или RS256 подпись и отмечает риски алгоритма, срока и чувствительных claims

> Каноническая страница: https://elysiatools.com/ru/tools/jwt-decoder-security-auditor

- **Категория:** Security

- **Ключевые слова:** jwt, token, безопасность, decoder, hs256, rs256

## Обзор

Подходит full-stack и security инженерам для отладки токенов и анализа поведения claims.

## Входные данные

- **JWT токен** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- **HMAC секрет (необязательно)** (text): my-shared-secret
- **RSA public key PEM (необязательно)** (textarea): -----BEGIN PUBLIC KEY-----

## Когда использовать

- При отладке проблем с авторизацией и аутентификацией в веб-приложениях или API для проверки содержимого токена.
- Для проверки корректности формирования и валидности подписи JWT токенов на стороне сервера.
- Во время аудита безопасности для выявления рисков, связанных с передачей чувствительных данных (claims) или бессрочными токенами.

## Как это работает

- Вставьте ваш JWT токен в основное текстовое поле.
- При необходимости введите секретный ключ HMAC или публичный ключ RSA (PEM) для проверки криптографической подписи.
- Инструмент декодирует токен, проверит валидность подписи и проанализирует claims на наличие известных рисков безопасности.
- Получите подробный HTML-отчет со статусом проверки, декодированными данными и списком найденных уязвимостей.

## Сценарии использования

- Проверка содержимого токена доступа (access token) при разработке frontend-приложения для подтверждения наличия нужных ролей пользователя.
- Валидация интеграции со сторонним провайдером OAuth2/OIDC путем проверки подписи полученного JWT с помощью публичного ключа.
- Поиск утечек данных при тестировании на проникновение (pentest), когда разработчики случайно помещают пароли или внутренние идентификаторы в payload.

## Частые вопросы

### Какие алгоритмы подписи поддерживает инструмент?

В настоящее время поддерживается проверка подписей для алгоритмов HS256 (с использованием HMAC секрета) и RS256 (с использованием публичного ключа RSA).

### Безопасно ли вводить мой токен здесь?

Инструмент выполняет декодирование безопасно, однако мы настоятельно рекомендуем не использовать боевые (production) секреты и токены с реальными персональными данными в публичных утилитах.

### Что делать, если у меня нет секретного ключа?

Вы все равно можете декодировать токен, чтобы просмотреть его заголовок и полезную нагрузку (payload). Проверка подписи в этом случае будет просто пропущена.

### Какие риски безопасности выявляет аудитор?

Инструмент проверяет срок действия токена (exp), использование небезопасных алгоритмов (например, alg: 'none') и наличие потенциально чувствительных полей в payload.

### Можно ли изменить данные в токене и подписать его заново?

Нет, данный инструмент предназначен исключительно для декодирования и аудита существующих токенов. Он не генерирует новые подписанные токены.

## Связанные инструменты

- [Декодер сертификатов X.509](https://elysiatools.com/ru/tools/certificate-decoder): Разбирает SSL/TLS сертификат X.509 (вставить PEM или загрузить .pem/.crt) и показывает субъекта, эмитента, срок действия со статусом, открытый ключ, алгоритм подписи, серийный номер, SAN, использование ключа и отпечаток. Как openssl x509 -text, визуально. Локально.
- [JWT Инспектор и Верификатор](https://elysiatools.com/ru/tools/jwt-inspector-verifier): Декодирует header/payload JWT с подсветкой, диагностирует стандартные claims, проверяет подпись ключами HS*/RS*/PS*/ES*/EdDSA и показывает демо подделки
- [Декодер JWT](https://elysiatools.com/ru/tools/jwt-decoder): Декодировать JWT токены
- [Декодер распределенных трассировок и waterfall](https://elysiatools.com/ru/tools/distributed-trace-decoder-waterfall-visualizer): Разбирает JSON Jaeger, Zipkin или OpenTelemetry и показывает spans, время и ошибки в waterfall-отчете
- [Декодер и Детектор Leetspeak](https://elysiatools.com/ru/tools/leetspeak-decoder-detector): Декодирует leetspeak (1337) в обычный текст и оценивает, насколько правдоподобно строка является leet — для выявления обхода политик паролей, уклонения от фильтров ненормативной лексики и шума в логах. Подсвечивает каждую замену.
- [Проверщик заголовков безопасности](https://elysiatools.com/ru/tools/security-headers-checker): Аудит HTTP-заголовков ответа на безопасность — анализирует необработанные заголовки, которые вы вставляете (без сети), и оценивает их по набору безопасных заголовков OWASP с проверками на уровне значения: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP и др. Возвращает оценку (от A+ до F) и находки по каждому заголовку с готовыми к копированию рекомендациями.
- [Декодер битовых полей Snowflake / Discord](https://elysiatools.com/ru/tools/snowflake-discord-id-bit-decoder): Без потери точности разбирает 64-битные ID Snowflake, извлекает время, worker, process, sequence и оценивает shard Discord.
- [Декодер лексикографических ID: ULID / NanoID / KSUID / Snowflake](https://elysiatools.com/ru/tools/ulid-nanoid-ksuid-snowflake-id-decoder): Декодирует ULID (base32 Крокфорда), KSUID (base62), NanoID, MongoDB ObjectId и снежинки Discord/Twitter/Sonyflake: раскладывает метку времени, случайные и машинные биты, показывает время ISO и исходный hex, оценивает вероятность коллизии по парадоксу дней рождения.

## Примеры

- [Примеры JWT](https://elysiatools.com/ru/samples/jwt-samples): Полные примеры JWT от базовой структуры токенов до продвинутых реализаций безопасности
- [Безопасность сети и настройка SSL/TLS](https://elysiatools.com/ru/samples/network-security): Комплексные примеры безопасности сети включая настройку SSL/TLS, правила брандмауэра, настройку VPN и защиту от сканирования сети
- [Примеры Обработки Изображений Android Java](https://elysiatools.com/ru/samples/android-image-processing-java): Примеры обработки изображений Android Java включая чтение/сохранение, масштабирование и преобразование формата
- [Примеры Обработки Изображений Android Kotlin](https://elysiatools.com/ru/samples/android-image-processing-kotlin): Примеры обработки изображений Android Kotlin включая чтение/сохранение, масштабирование и преобразование формата

## Связанные материалы

- [Рабочий процесс безопасности учетных данных и JWT](https://elysiatools.com/ru/hubs/auth-token-security): Создавайте и проверяйте пароли, анализируйте JWT и не смешивайте пары ключей с паролями.
- [Создание JWT и проверка его безопасности](https://elysiatools.com/ru/hubs/jwt-construction-and-security-review): Создайте контролируемый тестовый JWT или изучите разрешенный образец, чтобы проверить claims, алгоритм, срок действия, чувствительные поля и признаки подписи, не смешивая декодирование с проверкой подписи.
- [Поиск PII и ревью редактирования логов](https://elysiatools.com/ru/hubs/pii-log-redaction): Находите вероятные персональные данные в логах, тексте и PDF, готовьте редактированные копии, проверяйте шаблоны и требуйте ручного утверждения.
- [Разрешённый рабочий процесс тестирования JWT, OTP, TOTP и сессий](https://elysiatools.com/ru/hubs/token-session-and-2fa-workflows): Подготовьте очищенные тестовые данные аутентификации, отделите генерацию токена от декодирования и проверки, проверьте время OTP/TOTP и проведите аудит JWT и сессионных свидетельств без раскрытия настоящих секретов.
