Hva er JWT-dekoder?
En JWT (JSON Web Token) er den standard måten moderne web-API-er representerer autentiserings- og autorisasjonspåstander på. Det er et kompakt, selvstendig token bestående av tre deler — et header som beskriver signeringsalgoritmen, en payload som inneholder selve påstandene (som bruker-ID, roller og utløpstid), og en signatur som lar den mottakende serveren bekrefte at tokenet ikke er tuklet med.
Denne dekoderen leser header og payload umiddelbart, slik at du kan feilsøke autentiseringsproblemer, inspisere hvilke påstander et API faktisk sender, eller sjekke når et token utløper — helt uten behov for en backend, et CLI-verktøy eller å lime inn sensitive tokener på en tredjeparts server, siden alt kjører lokalt i nettleseren din.
Når du bør bruke denne kalkulatoren
- Feilsøke hvorfor et API avviser en token ved å inspisere kravene og utløpstiden
- Sjekke en tokens utløpstid under en supportetterforskning eller hendelsesrespons
- Verifisere at en SSO- eller OAuth-tilbyder utsteder de kravene applikasjonen din forventer
- Lære hvordan JWT-er er strukturert for intervjuforberedelse eller sikkerhetskurs
- Inspsiere en token fanget fra nettleserens utviklerverktøy eller serverlogger for å forstå innholdet
- Sammenligne overskriftsalgoritmen mellom tokener for å feilsøke autentiseringsfeil på grunn av algoritme-mismatch
Trinn:
- Lim inn JWT-en din i inndatafeltet, eller klikk «Last inn eksempel» for å prøve en.
- Overskriften og nyttelasten dekodes automatisk mens du skriver.
- Gå gjennom krav som iss, sub, exp og iat i ren lesevennlig form.
- Tidsstempelkrav (exp, iat, nbf) konverteres automatisk til lesbare datoer.
Formel
JWT = base64Url(header) + "." + base64Url(payload) + "." + base64Url(signature)
Dekoding: del opp ved ".", base64Url-dekod de to første delene, tolk som JSON.
Verifisering (gjøres ikke her): HMACSHA256(base64Url(header) + "." + base64Url(payload), secret) === signature
Bruksområder
- Feilsøking av hvorfor et API avviser et token ved å inspisere dets påstander
- Sjekke et tokens utløpstid under en supportundersøkelse
- Verifisere at en SSO- eller OAuth-leverandør utsteder påstandene du forventer
- Lære hvordan JWT-er er strukturert for intervju-forberedelse eller kursarbeid
- Raskt inspisere et token limt inn fra nettleserens utviklerverktøy eller serverlogger
Nøkkelfordeler
- Dekod en hvilken som helst JWT øyeblikkelig uten backend eller kommandolinjeverktøy
- Alt kjøres på klientsiden — tokener sendes aldri til en server
- Konverterer automatisk tidsstempelkrav til lesbare datoer
- Gratis, ingen registrering, fungerer på enhver JWT uavhengig av algoritme
Profftips
- Sjekk alltid «exp» først når du feilsøker en «unauthorized»-feil — et utløpt token er den vanligste årsaken
- Kryssreferer «alg» i overskriften med det backenden din forventer for å fange algoritme-mismatch-feil
- Stol aldri på en dekodet nyttelast som bevis på identitet uten å verifisere signaturen serverside
- Bruk korte tokener med oppfriskingstokener i stedet for langvarige JWT-er for å begrense eksponeringen hvis en lekker
Vanlige feil å unngå
- Anta at en dekodet JWT er en verifisert JWT — dekoding leser bare innholdet, det bekrefter ikke ektheten
- Lagre sensitive data (passord, hemmeligheter) i nyttelasten, og glemme at den er lesevennlig for alle
- Lime inn produksjonstokener i utrygge nettbaserte dekodere
- Forveksle «exp» (utløpstid) med «iat» (utstedt på) når du feilsøker tokenlevetidsproblemer
Nøkkelbegreper forklart
- Krav: Et stykke informasjon hevdet om et subjekt, som en bruker-ID eller rolle
- Overskrift: Det første JWT-segmentet, som spesifiserer signaturalgoritmen og tokentypen
- Nyttelast: Det andre JWT-segmentet, som inneholder de faktiske kravene
- Signatur: Det tredje JWT-segmentet, brukt til å verifisere at tokenen ikke har blitt endret
Relaterte konsepter
Eksempel
Et token som starter med eyJhbGciOiJIUzI1NiJ9 avkodes til et header på {"alg":"HS256","typ":"JWT"} — som forteller deg at tokenet er signert med HMAC-SHA256.
Tolke resultatene dine
Dekoderen deler JWT-en ved de to punktumene og Base64URL-dekoder de to første segmentene. Headeren forteller deg signeringsalgoritmen (som HS256 eller RS256) og tokentypen. Payloaden inneholder de faktiske påstandene — brukeridentitet, tillatelser og tidsstempler.
Tidsstempel-påstander (exp, iat, nbf) konverteres automatisk fra Unix-epoketid til lesbare datoer. Hvis «exp» viser en dato i fortiden, er tokenet utløpt, og de fleste servere vil avvise det. «sub»-påstanden (subject) inneholder vanligvis bruker-ID-en, og «iss» (issuer) identifiserer serveren som opprettet tokenet.
Husk at dekoding ikke er verifisering. Signaturseksjonen vises, men kan ikke verifiseres uten den hemmelige nøkkelen eller den offentlige nøkkelen. En dekodet payload er kun informativ — stol aldri på den som bevis på identitet uten serversidens signaturverifisering.

