---
url: https://docs.ogmabox.com/ru/app/utilities/jwt.md
description: Изучайте и анализируйте JSON Web Tokens в Ogma.
---

# JWT {#jwt}

Утилита JWT декодирует JSON Web Tokens для изучения структуры, утверждений и свойств безопасности без закрытого ключа.

## Использование инструмента {#using-the-tool}

1. Вставьте JWT в поле ввода. Принимается стандартный формат из трёх частей, разделённых точками.
2. Инструмент автоматически разделяет и декодирует заголовок и данные из Base64.
3. Изучите вывод в трёх разделах ниже.

Для просмотра ключи не нужны. Проверка подписи — отдельная операция.

## Декодированные разделы {#decoded-sections}

### Заголовок {#header}

Показывает алгоритм (`alg`) и ID ключа (`kid`). Здесь появляются предупреждения об алгоритме:

| Условие | Уровень предупреждения |
|---|---|
| `alg: none` | Критический — у токена нет подписи |
| `alg: HS256` | Уведомление — симметричный; слабый секрет можно подобрать |
| `alg: RS256` или `ES256` | Без предупреждения |

### Данные {#payload}

Показывает все утверждения со значениями и предполагаемыми типами. Стандартные утверждения:

| Утверждение | Значение |
|---|---|
| `iss` | Издатель |
| `sub` | Субъект (обычно ID пользователя) |
| `aud` | Аудитория |
| `exp` | Время истечения |
| `nbf` | Не ранее указанного времени |
| `iat` | Время выпуска |
| `jti` | ID JWT (уникальный идентификатор токена) |

Собственные утверждения появляются под стандартными.

### Проверка срока действия {#expiry-check}

Если токен содержит `exp`, инструмент сравнивает его с текущим временем и показывает:

* **Действителен** — срок не истёк.
* **Срок истёк** — срок прошёл, с указанием прошедшего времени.
* **Без срока** — в токене нет `exp`.

### Подпись {#signature}

Показывает исходную подпись в Base64url. Без предоставленного ключа инструмент не пытается её проверить; раздел служит справкой и подтверждает наличие подписи.

## На что обратить внимание {#what-to-look-for}

* Некоторые библиотеки принимают `alg: none` без проверки. Проверьте, принимает ли их целевое приложение.
* Долгоживущие токены (`exp` через много дней или лет после `iat`) могут указывать на отсутствие ротации токенов.
* Конфиденциальные данные (персональные сведения, внутренние ID, флаги ролей) в незашифрованных утверждениях доступны любому обладателю токена.
* Токены без `jti` нельзя отзывать по отдельности.

## Связанные страницы {#related-pages}

* [Анализ токенов](./token-analysis.md)
* [Декодер](./decoder.md)
* [История HTTP](../http-history.md)
