JWT-dekoder

Lim inn en hvilken som helst JWT for å umiddelbart dekode overskrift og nyttelast – inspiser krav, utløpstider og signatur uten å forlate nettleseren eller sende data noe sted.

Hjalp denne kalkulatoren deg?

Hva er JWT-dekoder?

En JWT (JSON Web Token) er den standard måten moderne web-API-er representerer autentiserings- og autorisasjonspåstander på. Det er et kompakt, selvstendig token bestående av tre deler — et header som beskriver signeringsalgoritmen, en payload som inneholder selve påstandene (som bruker-ID, roller og utløpstid), og en signatur som lar den mottakende serveren bekrefte at tokenet ikke er tuklet med. Denne dekoderen leser header og payload umiddelbart, slik at du kan feilsøke autentiseringsproblemer, inspisere hvilke påstander et API faktisk sender, eller sjekke når et token utløper — helt uten behov for en backend, et CLI-verktøy eller å lime inn sensitive tokener på en tredjeparts server, siden alt kjører lokalt i nettleseren din.

Når du bør bruke denne kalkulatoren

  • Feilsøke hvorfor et API avviser en token ved å inspisere kravene og utløpstiden
  • Sjekke en tokens utløpstid under en supportetterforskning eller hendelsesrespons
  • Verifisere at en SSO- eller OAuth-tilbyder utsteder de kravene applikasjonen din forventer
  • Lære hvordan JWT-er er strukturert for intervjuforberedelse eller sikkerhetskurs
  • Inspsiere en token fanget fra nettleserens utviklerverktøy eller serverlogger for å forstå innholdet
  • Sammenligne overskriftsalgoritmen mellom tokener for å feilsøke autentiseringsfeil på grunn av algoritme-mismatch

Trinn:

  1. Lim inn JWT-en din i inndatafeltet, eller klikk «Last inn eksempel» for å prøve en.
  2. Overskriften og nyttelasten dekodes automatisk mens du skriver.
  3. Gå gjennom krav som iss, sub, exp og iat i ren lesevennlig form.
  4. Tidsstempelkrav (exp, iat, nbf) konverteres automatisk til lesbare datoer.

Formel

JWT = base64Url(header) + "." + base64Url(payload) + "." + base64Url(signature) Dekoding: del opp ved ".", base64Url-dekod de to første delene, tolk som JSON. Verifisering (gjøres ikke her): HMACSHA256(base64Url(header) + "." + base64Url(payload), secret) === signature

Bruksområder

  • Feilsøking av hvorfor et API avviser et token ved å inspisere dets påstander
  • Sjekke et tokens utløpstid under en supportundersøkelse
  • Verifisere at en SSO- eller OAuth-leverandør utsteder påstandene du forventer
  • Lære hvordan JWT-er er strukturert for intervju-forberedelse eller kursarbeid
  • Raskt inspisere et token limt inn fra nettleserens utviklerverktøy eller serverlogger

Nøkkelfordeler

  • Dekod en hvilken som helst JWT øyeblikkelig uten backend eller kommandolinjeverktøy
  • Alt kjøres på klientsiden — tokener sendes aldri til en server
  • Konverterer automatisk tidsstempelkrav til lesbare datoer
  • Gratis, ingen registrering, fungerer på enhver JWT uavhengig av algoritme

Profftips

  • Sjekk alltid «exp» først når du feilsøker en «unauthorized»-feil — et utløpt token er den vanligste årsaken
  • Kryssreferer «alg» i overskriften med det backenden din forventer for å fange algoritme-mismatch-feil
  • Stol aldri på en dekodet nyttelast som bevis på identitet uten å verifisere signaturen serverside
  • Bruk korte tokener med oppfriskingstokener i stedet for langvarige JWT-er for å begrense eksponeringen hvis en lekker

Vanlige feil å unngå

  • Anta at en dekodet JWT er en verifisert JWT — dekoding leser bare innholdet, det bekrefter ikke ektheten
  • Lagre sensitive data (passord, hemmeligheter) i nyttelasten, og glemme at den er lesevennlig for alle
  • Lime inn produksjonstokener i utrygge nettbaserte dekodere
  • Forveksle «exp» (utløpstid) med «iat» (utstedt på) når du feilsøker tokenlevetidsproblemer

Nøkkelbegreper forklart

Krav: Et stykke informasjon hevdet om et subjekt, som en bruker-ID eller rolle
Overskrift: Det første JWT-segmentet, som spesifiserer signaturalgoritmen og tokentypen
Nyttelast: Det andre JWT-segmentet, som inneholder de faktiske kravene
Signatur: Det tredje JWT-segmentet, brukt til å verifisere at tokenen ikke har blitt endret

Relaterte konsepter

Eksempel

Et token som starter med eyJhbGciOiJIUzI1NiJ9 avkodes til et header på {"alg":"HS256","typ":"JWT"} — som forteller deg at tokenet er signert med HMAC-SHA256.

Tolke resultatene dine

Dekoderen deler JWT-en ved de to punktumene og Base64URL-dekoder de to første segmentene. Headeren forteller deg signeringsalgoritmen (som HS256 eller RS256) og tokentypen. Payloaden inneholder de faktiske påstandene — brukeridentitet, tillatelser og tidsstempler. Tidsstempel-påstander (exp, iat, nbf) konverteres automatisk fra Unix-epoketid til lesbare datoer. Hvis «exp» viser en dato i fortiden, er tokenet utløpt, og de fleste servere vil avvise det. «sub»-påstanden (subject) inneholder vanligvis bruker-ID-en, og «iss» (issuer) identifiserer serveren som opprettet tokenet. Husk at dekoding ikke er verifisering. Signaturseksjonen vises, men kan ikke verifiseres uten den hemmelige nøkkelen eller den offentlige nøkkelen. En dekodet payload er kun informativ — stol aldri på den som bevis på identitet uten serversidens signaturverifisering.

Ofte stilte spørsmål

Hva er a JWT?
En JSON Web Token (JWT) er en kompakt, URL-sikker måte å representere krav mellom to parter på. Den består av tre Base64URL-kodede deler skilt med punktum: en overskrift, en nyttelast og en signatur.
Er det trygt å lime inn min JWT i dette verktøyet?
Dekoding skjer helt i nettleseren din ved hjelp av JavaScript – tokenen sendes aldri til noen server. Likevel bør du behandle JWT-er som passord: unngå å lime inn tokener fra produksjonssystemer i noe nettverktøy, inkludert dette.
Hvorfor kan ikke dette verktøyet verifisere signaturen?
Å verifisere en JWTs signatur krever den hemmelige nøkkelen (for HMAC-algoritmer) eller den offentlige nøkkelen (for RSA/ECDSA-algoritmer) som kun den utførende serveren bør ha. Dette verktøyet dekoder kun den lesbare overskriften og nyttelasten – det har aldri tilgang til den nøkkelen.
Hva betyr 'exp'-kravet?
'exp' (Utløpstid) er en Unix-tidsstempel som angir når tokenen slutter å være gyldig. Dette verktøyet konverterer den automatisk til en lesbar dato slik at du raskt kan sjekke om en token har utløpt.
Hva er forskjellen på JWT og sesjonstoken?
Sesjonstokener lagres server-side og refererer til en serverpost. JWT-er er selv-inneholdte – tokenen bærer selv alle kravene. JWT-er muliggjør tilstandsløs autentisering på tvers av mikrotjenester uten delt sesjonslagring.
Hvilke algoritmer kan en JWT bruke?
Vanlige algoritmer inkluderer HS256 (HMAC-SHA256, symmetrisk), RS256 (RSA-SHA256, asymmetrisk) og ES256 (ECDSA). 'alg'-overskriften spesifiserer algoritmen. De mest vanlige for webbaserte API-er er HS256 eller RS256.
Hva er forskjellen mellom 'iat' og 'nbf'?
'iat' (Utstedt på) er når tokenen ble opprettet. 'nbf' (Ikke før) er når tokenen blir gyldig. Hvis 'nbf' ligger i fremtiden, bør tokenen avvises selv om den ennå ikke har utløpt.
Kan en JWT inneholde sensitive data?
Overskriften og nyttelasten er kun Base64URL-kodet, ikke kryptert. Alle kan lese dem. Lagre aldri passord, hemmeligheter eller sensitive personopplysninger i en JWT-nyttelast. Sett kun inn ikke-sensitive krav som bruker-ID, roller og tidsstempler.
Hvor lenge varer JWT-er typisk?
Tilgangstokener varer vanligvis 15–60 minutter. Oppfriskingstokener varer timer til dager. Kortlevde tilgangstokener med langlevde oppfriskingstokener balanserer sikkerhet med brukeropplevelse.
Hva er a oppdater symbol?
En oppfriskingstoken er en langlevd token brukt for å skaffe nye tilgangstokener uten å kreve at brukeren autentiserer seg på nytt. Når den kortlevde tilgangstokenen utløper, sender klienten oppfriskingstokenen for å få en fersk tilgangstoken.
Hvordan kopierer jeg de dekodede kravene?
Den dekodede overskriften og nyttelasten vises som formatert JSON. Du kan kopiere hele den dekoderte utdataen eller enkelte kravverdier for feilsøking eller dokumentasjon.

Oppdag flere verktøy

Ferske utvalg fra hele verktøybiblioteket vårt.