Vad är JWT-avkodare?
En JWT (JSON Web Token) är det standardiserade sättet som moderna webb-API:er representerar autentiserings- och auktoriseringsclaims på. Det är en kompakt, självständig token som består av tre delar – en header som beskriver signeringsalgoritmen, en payload som bär de faktiska claimsen (som användar-ID, roller och utgångstid) och en signatur som gör att den mottagande servern kan verifiera att token inte har manipulerats.
Den här avkodaren läser headern och payloaden direkt så att du kan felsöka autentiseringsproblem, inspektera vilka claims ett API faktiskt skickar eller kontrollera när en token går ut – allt utan att behöva en backend, ett CLI-verktyg eller att klistra in känsliga tokens i en tredjepartsserver, eftersom allt körs lokalt i din webbläsare.
När du ska använda denna kalkylator
- Du avkodar JWT-token
- Du felsöker autentisering
- Du verifierar token-innehåll
- Lär dig hur JWT:er är strukturerade för intervjuförberedelse eller säkerhetskurs
- Inspektera ett token som fångats från webbläsarutvecklarverktyg eller serverloggar för att förstå dess innehåll
- Jämför headerns algoritm mellan token för att felsöka autentiseringsfel vid algoritmmismatch
Steg:
- Klistra in din JWT i inmatningsrutan eller klicka på "Ladda exempel" för att prova en.
- Headern och payloaden avkodas automatiskt medan du skriver.
- Granska claims som iss, sub, exp och iat i läsbar form.
- Tidsstämpel-claims (exp, iat, nbf) omvandlas automatiskt till läsbara datum.
Formel
JWT = Header.Payload.Signature
Header: Algoritm och typ
Payload: Claims och metadata
Signature: Integritetskontroll
Användningsområden
- Felsöka varför ett API avvisar en token genom att inspektera dess claims
- Kontrollera en tokens utgångstid under en supportutredning
- Verifiera att en SSO- eller OAuth-leverantör utfärdar de claims du förväntar dig
- Lära dig hur JWT:er är strukturerade för intervjuförberedelser eller kursarbete
- Snabbt inspektera en token som klistrats in från webbläsarens utvecklarverktyg eller serverloggar
Viktiga fördelar
- Avkoda vilken JWT som helst direkt utan en backend eller CLI-verktyg
- Allt körs klientbaserat – tokens skickas aldrig till en server
- Omvandlar automatiskt tidsstämpel-claims till läsbara datum
- Gratis, ingen registrering, fungerar med vilken JWT som helst oavsett algoritm
Proffstips
- Kontrollera alltid 'exp' först vid felsökning av ett "unauthorized"-fel – en utgången token är den vanligaste orsaken
- Korsreferera 'alg' i headern med vad din backend förväntar sig för att fånga algoritmfel
- Lita aldrig på en avkodad payload som bevis på identitet utan att verifiera signaturen serverbaserat
- Använd kortlivade tokens med uppdateringstokens i stället för långlivade JWT:er för att begränsa exponeringen om en läcker
Vanliga misstag att undvika
- Anta att en avkodad JWT är en verifierad JWT – avkodning läser bara innehållet, den bekräftar inte äktheten
- Lagra känslig data (lösenord, hemligheter) i payloaden och glömma att vem som helst kan läsa den
- Klistra in produktionstokens i opålitliga online-avkodare
- Blanda ihop 'exp' (utgångstid) med 'iat' (utfärdad vid) vid felsökning av tokenlivslängdsproblem
Viktiga begrepp förklarade
- Claim: En informationsbit som hävdas om ett subjekt, som ett användar-ID eller en roll
- Header: Det första JWT-segmentet, som anger signeringsalgoritmen och tokentypen
- Payload: Det andra JWT-segmentet, som innehåller de faktiska claimsen
- Signatur: Det tredje JWT-segmentet, som används för att verifiera att token inte har ändrats
Relaterade begrepp
- HTTP-statuskoder: Felsökning.
- UUID generator:
- Base64 kodare/avkodare:
- JSON formaterare:
- Lösenordsstyrka kontroll:
Exempel
En token som börjar med eyJhbGciOiJIUzI1NiJ9 avkodas till en header på {"alg":"HS256","typ":"JWT"} – vilket talar om att token är signerad med HMAC-SHA256.
Tolka dina resultat
JWT är base64-kodade, inte krypterade. Säkerhet = signaturen.

