JWT-avkodare

Klistra in valfri JWT för att omedelbart avkoda dess header och payload – inspektera claims, utgångstider och signatur utan att lämna din webbläsare eller skicka data någonstans.

Hjälpte den här kalkylatorn dig?

Vad är JWT-avkodare?

En JWT (JSON Web Token) är det standardiserade sättet som moderna webb-API:er representerar autentiserings- och auktoriseringsclaims på. Det är en kompakt, självständig token som består av tre delar – en header som beskriver signeringsalgoritmen, en payload som bär de faktiska claimsen (som användar-ID, roller och utgångstid) och en signatur som gör att den mottagande servern kan verifiera att token inte har manipulerats. Den här avkodaren läser headern och payloaden direkt så att du kan felsöka autentiseringsproblem, inspektera vilka claims ett API faktiskt skickar eller kontrollera när en token går ut – allt utan att behöva en backend, ett CLI-verktyg eller att klistra in känsliga tokens i en tredjepartsserver, eftersom allt körs lokalt i din webbläsare.

När du ska använda denna kalkylator

  • Du avkodar JWT-token
  • Du felsöker autentisering
  • Du verifierar token-innehåll
  • Lär dig hur JWT:er är strukturerade för intervjuförberedelse eller säkerhetskurs
  • Inspektera ett token som fångats från webbläsarutvecklarverktyg eller serverloggar för att förstå dess innehåll
  • Jämför headerns algoritm mellan token för att felsöka autentiseringsfel vid algoritmmismatch

Steg:

  1. Klistra in din JWT i inmatningsrutan eller klicka på "Ladda exempel" för att prova en.
  2. Headern och payloaden avkodas automatiskt medan du skriver.
  3. Granska claims som iss, sub, exp och iat i läsbar form.
  4. Tidsstämpel-claims (exp, iat, nbf) omvandlas automatiskt till läsbara datum.

Formel

JWT = Header.Payload.Signature Header: Algoritm och typ Payload: Claims och metadata Signature: Integritetskontroll

Användningsområden

  • Felsöka varför ett API avvisar en token genom att inspektera dess claims
  • Kontrollera en tokens utgångstid under en supportutredning
  • Verifiera att en SSO- eller OAuth-leverantör utfärdar de claims du förväntar dig
  • Lära dig hur JWT:er är strukturerade för intervjuförberedelser eller kursarbete
  • Snabbt inspektera en token som klistrats in från webbläsarens utvecklarverktyg eller serverloggar

Viktiga fördelar

  • Avkoda vilken JWT som helst direkt utan en backend eller CLI-verktyg
  • Allt körs klientbaserat – tokens skickas aldrig till en server
  • Omvandlar automatiskt tidsstämpel-claims till läsbara datum
  • Gratis, ingen registrering, fungerar med vilken JWT som helst oavsett algoritm

Proffstips

  • Kontrollera alltid 'exp' först vid felsökning av ett "unauthorized"-fel – en utgången token är den vanligaste orsaken
  • Korsreferera 'alg' i headern med vad din backend förväntar sig för att fånga algoritmfel
  • Lita aldrig på en avkodad payload som bevis på identitet utan att verifiera signaturen serverbaserat
  • Använd kortlivade tokens med uppdateringstokens i stället för långlivade JWT:er för att begränsa exponeringen om en läcker

Vanliga misstag att undvika

  • Anta att en avkodad JWT är en verifierad JWT – avkodning läser bara innehållet, den bekräftar inte äktheten
  • Lagra känslig data (lösenord, hemligheter) i payloaden och glömma att vem som helst kan läsa den
  • Klistra in produktionstokens i opålitliga online-avkodare
  • Blanda ihop 'exp' (utgångstid) med 'iat' (utfärdad vid) vid felsökning av tokenlivslängdsproblem

Viktiga begrepp förklarade

Claim: En informationsbit som hävdas om ett subjekt, som ett användar-ID eller en roll
Header: Det första JWT-segmentet, som anger signeringsalgoritmen och tokentypen
Payload: Det andra JWT-segmentet, som innehåller de faktiska claimsen
Signatur: Det tredje JWT-segmentet, som används för att verifiera att token inte har ändrats

Relaterade begrepp

  • HTTP-statuskoder: Felsökning.
  • UUID generator:
  • Base64 kodare/avkodare:
  • JSON formaterare:
  • Lösenordsstyrka kontroll:

Exempel

En token som börjar med eyJhbGciOiJIUzI1NiJ9 avkodas till en header på {"alg":"HS256","typ":"JWT"} – vilket talar om att token är signerad med HMAC-SHA256.

Tolka dina resultat

JWT är base64-kodade, inte krypterade. Säkerhet = signaturen.

Vanliga frågor

Vad är en JWT?
En JSON Web Token (JWT) är ett kompakt, URL-säkert sätt att representera claims mellan två parter. Den består av tre Base64URL-kodade delar åtskilda av punkter: en header, en payload och en signatur.
Är det säkert att klistra in min JWT i det här verktyget?
Avkodningen sker helt i din webbläsare med JavaScript – token skickas aldrig till någon server. Behandla ändå JWT:er som lösenord: undvik att klistra in tokens från produktionssystem i något onlineverktyg, inklusive detta.
Varför kan det här verktyget inte verifiera signaturen?
Att verifiera en JWTs signatur kräver den hemliga nyckeln (för HMAC-algoritmer) eller den publika nyckeln (för RSA/ECDSA-algoritmer) som endast den utfärdande servern ska ha. Det här verktyget avkodar bara den läsbara headern och payloaden – det har aldrig tillgång till den nyckeln.
Vad betyder 'exp'-claimet?
'exp' (Expiration Time) är en Unix-tidsstämpel som anger när token slutar vara giltig. Det här verktyget omvandlar den automatiskt till ett läsbart datum så att du snabbt kan kontrollera om en token har gått ut.
What is a JWT?
A JSON Web Token (JWT) is a compact, URL-safe way to represent claims between two parties. It consists of three Base64URL-encoded parts separated by dots: a header, a payload, and a signature.
Är det säkert att klistra in min JWT i detta verktyg?
Decoding happens entirely in your browser using JavaScript — the token is never sent to any server. That said, treat JWTs like passwords: avoid pasting tokens from production systems into any online tool, including this one.
Varför kan inte detta verktyg verifiera signaturen?
Verifiering av JWT-signatur kräver hemliga nyckeln eller publika nyckeln.
Vad betyder exp claim?
'exp' (Expiration Time) is a Unix timestamp indicating when the token stops being valid. This tool automatically converts it to a readable date so you can quickly check whether a token has expired.
Vad är skillnaden mellan JWT och sessions-tokens?
Session tokens are stored server-side and reference a server record. JWTs are self-contained — the token itself carries all the claims. JWTs enable stateless authentication across microservices without shared session storage.
What algorithms can a JWT use?
Common algorithms include HS256 (HMAC-SHA256, symmetric), RS256 (RSA-SHA256, asymmetric), and ES256 (ECDSA). The 'alg' header specifies the algorithm. The most common for web APIs is HS256 or RS256.
Vad är skillnaden mellan iat och nbf?
'iat' (Issued At) is when the token was created. 'nbf' (Not Before) is when the token becomes valid. If 'nbf' is in the future, the token should be rejected even if it hasn't expired yet.

Upptäck fler verktyg

Färska urval från hela vårt verktygsbibliotek.