# JWT Инспектор и Верификатор

Декодирует header/payload JWT с подсветкой, диагностирует стандартные claims, проверяет подпись ключами HS*/RS*/PS*/ES*/EdDSA и показывает демо подделки

> Каноническая страница: https://elysiatools.com/ru/tools/jwt-inspector-verifier

- **Категория:** Security

- **Ключевые слова:** jwt, токен, декодировать, подпись, безопасность

## Обзор

Вставьте компактный JWT (JWS), и инструмент:

1. Декодирует header и payload (base64url) в читаемый JSON с подсветкой.
2. Проверяет стандартные claims (exp / nbf / iat / iss / aud / sub / jti), отмечая истёкшие, ещё недействительные или отсутствующие.
3. Проверяет подпись общим секретом (HS*) или асимметричным публичным ключом PEM/JWK (RS*/PS*/ES*/EdDSA).
4. По желанию переподписывает изменённый payload вашим ключом, показывая, почему верификатор обязан фиксировать ожидаемый alg и отбрасывать токены, подписанные чужой стороной.

Замечания по безопасности:
- Проверка выполняется на сервере через Node crypto; секрет/ключ не покидает запрос.
- Токены с alg=none распознаются и никогда не считаются валидными.
- Всегда принудительно задавайте ожидаемый алгоритм, issuer и audience на своём бэкенде; инструмент — для проверки и обучения.

## Входные данные

- **JWT-токен** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lZSIsImlhdCI6MTUxNjIzOTAyMn0.yo-bLjjeUhUPia17JiJbc2f1e0JXJIJAi4auivcB-IY
- **Режим проверки** (select)
- **Общий секрет (HS*)** (text): your-256-bit-secret (only for HS256/384/512)
- **Публичный ключ PEM / JWK** (textarea): -----BEGIN PUBLIC KEY----- ... -----END PUBLIC KEY----- or a JWK JSON object { "kty":"...", ... }
- **Поддельный Payload** (textarea): {"sub":"attacker","admin":true,"exp":9999999999}
- **Допустимый сдвиг часов (сек)** (number)

## Когда использовать

- При необходимости быстро расшифровать содержимое JWT-токена и проверить значения claims, таких как время истечения (exp) или эмитент (iss).
- Для отладки авторизации в веб-приложениях и проверки корректности подписи токена с помощью секретного ключа или публичного сертификата PEM/JWK.
- Для тестирования уязвимостей безопасности API, включая симуляцию подделки полезной нагрузки (payload) и проверку реакции бэкенда.

## Как это работает

- Вставьте закодированный JWT-токен в текстовое поле ввода.
- Выберите режим работы: только декодирование, полная верификация подписи или демонстрация подделки payload.
- Укажите общий секрет для алгоритмов HS* или вставьте публичный ключ в формате PEM/JWK для асимметричных алгоритмов.
- Нажмите кнопку выполнения, чтобы получить структурированный JSON с подсветкой синтаксиса, диагностику claims и статус проверки подписи.

## Сценарии использования

- Отладка интеграции OAuth2/OIDC путем анализа структуры токенов доступа (Access Tokens) и идентификаторов (ID Tokens).
- Проверка корректности генерации JWT на стороне сервера авторизации перед его развертыванием в продакшн.
- Обучение разработчиков принципам работы криптографических подписей и защите от атак на JWT.

## Частые вопросы

### Безопасно ли вводить секретные ключи на этом сайте?

Да, проверка выполняется на сервере с использованием Node crypto, и ваши ключи или токены не сохраняются и не передаются третьим лицам.

### Какие алгоритмы подписи поддерживает верификатор?

Инструмент поддерживает симметричные алгоритмы HS256/384/512, а также асимметричные алгоритмы RS*, PS*, ES* и EdDSA.

### Что происходит при обнаружении токена с алгоритмом alg=none?

Токены с алгоритмом none распознаются системой безопасности инструмента и никогда не признаются валидными.

### Можно ли настроить допустимую разницу во времени при проверке claims?

Да, вы можете задать параметр "Допустимый сдвиг часов" в секундах для компенсации рассинхронизации времени на серверах.

### Что показывает режим демонстрации подделки (forge)?

Он позволяет изменить payload и переподписать его вашим ключом, чтобы наглядно показать важность строгой проверки алгоритма на бэкенде.

## Связанные инструменты

- [Генератор и анализатор JWK](https://elysiatools.com/ru/tools/jwk-generator): Генерирует JSON Web Keys (JWK) для RSA, EC (P-256/P-384/P-521/secp256k1) и OKP (Ed25519/Ed448/X25519/X448), либо разбирает существующий JWK для просмотра параметров, отпечатка и метаданных
- [Декодер assertion WebAuthn Passkey и отладчик challenge](https://elysiatools.com/ru/tools/webauthn-passkey-assertion-decoder-challenge-debugger): Разбирает clientDataJSON, authenticatorData, flags, rpIdHash и signCount; проверяет ES256, RS256 или Ed25519 при наличии открытого ключа.
- [Декодер JWT](https://elysiatools.com/ru/tools/jwt-decoder): Декодировать JWT токены
- [Просмотрщик игровых сохранений](https://elysiatools.com/ru/tools/game-save-viewer): Подкиньте любой файл сохранения — NBT из Minecraft, GVAS из Unreal Engine, контейнеры Palworld, текстовые JSON/XML/INI/Lua-сейвы, SQLite-профили — и получите определённый формат, версии движка, ключевые поля прогресса и ограниченное дерево структуры.
- [Декодер распределенных трассировок и waterfall](https://elysiatools.com/ru/tools/distributed-trace-decoder-waterfall-visualizer): Разбирает JSON Jaeger, Zipkin или OpenTelemetry и показывает spans, время и ошибки в waterfall-отчете
- [Декодер битовых полей Snowflake / Discord](https://elysiatools.com/ru/tools/snowflake-discord-id-bit-decoder): Без потери точности разбирает 64-битные ID Snowflake, извлекает время, worker, process, sequence и оценивает shard Discord.
- [Декодер сертификатов X.509](https://elysiatools.com/ru/tools/certificate-decoder): Разбирает SSL/TLS сертификат X.509 (вставить PEM или загрузить .pem/.crt) и показывает субъекта, эмитента, срок действия со статусом, открытый ключ, алгоритм подписи, серийный номер, SAN, использование ключа и отпечаток. Как openssl x509 -text, визуально. Локально.
- [BSON Конвертер](https://elysiatools.com/ru/tools/bson-converter): Кодирует и декодирует данные в/из формата BSON (Binary JSON)

## Примеры

- [Примеры JWT](https://elysiatools.com/ru/samples/jwt-samples): Полные примеры JWT от базовой структуры токенов до продвинутых реализаций безопасности
- [JSON Примеры Terraform Plan](https://elysiatools.com/ru/samples/terraform-plan-json-samples): Файлы Terraform plan JSON для визуализации зависимостей и проверки изменений, похожие на terraform show -json
- [Примеры Hex/Unicode Конвертера](https://elysiatools.com/ru/samples/text-hex-unicode-formats): Тестовые примеры для преобразования hex и unicode escape-последовательностей
- [Примеры Коммуникации WebRTC в Реальном Времени](https://elysiatools.com/ru/samples/webrtc-samples): Комплексные примеры WebRTC для P2P аудио/видео коммуникации, каналов данных, обмена экраном и сервера сигнализации
