Sådan virker JWT-dekoder
JWT-dekoder opdeler et JSON Web Token i dets tre dele, header, payload og signatur, og viser headeren og payloaden som formateret JSON. Afkodningen udføres lokalt i browseren ved base64url-afkodning af hver del: dit token sendes aldrig til nogen server. Værktøjet udfører ikke signaturverifikation; det viser kun, hvad der er inde i tokenets claims.
Denne sondring er vigtig for sikkerheden: at se et afkodet JWT fortæller dig, hvilke claims det indeholder (bruger-ID, udløb, roller, scopes), men bekræfter ikke, at tokenet blev udstedt af en legitim myndighed eller ikke er blevet manipuleret. Signaturverifikation kræver udstederens offentlige nøgle eller delte hemmelighed, som du aldrig bør indsætte i et offentligt værktøj. Brug denne dekoder kun til inspektion og fejlfinding.