Ingen opplasting, 100% lokalt, ingen konto

JWT-dekoder

Lim inn et JWT for å se header, nyttelast og utløp. Ingen token sendes noe sted. Signaturen verifiseres IKKE, bruk kun for inspeksjon.

Slik fungerer JWT-dekoder

JWT-dekoder deler et JSON Web Token inn i de tre delene, hode, nyttelast og signatur, og viser hodet og nyttelasten som formatert JSON. Dekodingen gjøres lokalt i nettleseren ved å base64url-dekode hver del: tokenet ditt sendes aldri til noen server. Verktøyet utfører ikke signaturverifisering; det viser bare hva som er inne i tokenets krav.

Dette skillet er viktig for sikkerhet: å se et dekodet JWT forteller deg hvilke krav det inneholder (bruker-ID, utløp, roller, omfang), men bekrefter ikke at tokenet ble utstedt av en legitim autoritet eller ikke har blitt tuklet med. Signaturverifisering krever utsteders offentlige nøkkel eller delte hemmelighet, som du aldri bør lime inn i et offentlig verktøy. Bruk denne dekoderen kun for inspeksjon og feilsøking.

Slik bruker du JWT-dekoder, steg for steg

  1. Lim inn den komplette JWT-strengen (tre punktseparerte base64url-segmenter) i inndatafeltet.
  2. Hode- og nyttelastseksjonene vises umiddelbart som formatert JSON.
  3. Sjekk «exp»-feltet i nyttelasten for å se utløpstidsstempelet (Unix epoch-sekunder).
  4. Signatursegmentet vises slik det er; dette verktøyet bekrefter det ikke.

Vanlige bruksområder

  • En utvikler som feilsøker et autentiseringsproblem trenger å lese kravene inne i en JWT for å bekrefte at de riktige omfangene og rollene er til stede.
  • En QA-ingeniør sjekker «exp»-feltet til et tilgangstoken for å verifisere at utløpet er satt til forventet varighet.
  • En sikkerhetsrevisor inspiserer en JWT fra en tredjeparts tjeneste for å forstå hvilke brukerdata den koder inn før den aksepteres.
  • En backend-ingeniør feilsøker en 401-feil ved å sjekke om tokenets «aud»-krav (publikum) samsvarer med den forventede API-identifikatoren.

Ofte stilte spørsmål

Bekrefter dette verktøyet JWT-signaturen?

Nei. Verktøyet base64url-dekoder bare hode- og nyttelastsegmentene for å vise innholdet som JSON. Signaturverifisering krever utsteders hemmelige nøkkel eller offentlige nøkkel, som du ikke bør lime inn her. En dekodet nyttelast som ser gyldig ut kan fortsatt ha en ugyldig signatur; bekreft alltid signaturen på serversiden ved hjelp av et pålitelig JWT-bibliotek.

Overføres JWT-tokenet mitt til noen server når jeg limer det inn her?

Nei. Dekodingen er tre kall til atob (eller TextDecoder på de rå bytene) som kjøres helt i nettleserens JavaScript-motor. Ingenting du limer inn her forlater nettleserfanen din. Dette er den eneste trygge måten å inspisere en JWT som inneholder private brukerkrav: helt lokalt, ingen nettverksforespørsel.

Hva er forskjellen mellom hode-, nyttelast- og signatursegmentene?

En JWT har tre base64url-kodede segmenter atskilt med punkter. Hodet identifiserer algoritmen som brukes til å signere tokenet (for eksempel HS256 eller RS256). Nyttelasten inneholder kravene: fakta om subjektet og tilleggsmetadata (utløp, utsteder, publikum, tilpassede krav). Signaturen er en kryptografisk verdi beregnet fra hodet og nyttelasten ved hjelp av utsteders nøkkel; den er det som lar mottakeren bekrefte at tokenet ikke ble endret.

Hva betyr «exp» i nyttelasten?

«exp»-kravet er utløpstiden for tokenet, uttrykt som et Unix-tidsstempel (heltall sekunder siden 1. januar 1970 UTC). Hvis gjeldende tid er større enn «exp», er tokenet utløpt og bør avvises av enhver server som validerer det. Dette verktøyet viser den rå numeriske verdien; du kan konvertere den ved hjelp av tidsstempelverktøyet på dette nettstedet. Merket «utløpt» eller «gyldig» sammenligner det tallet med klokken på din egen enhet, så en maskin med feil innstilt klokke vil også bedømme tokenet feil. Det er en indikasjon, aldri en erstatning for serveren som faktisk validerer signaturen.

Kan jeg dekode et ugjennomsiktig eller referansetoken med dette verktøyet?

Nei. Ugjennomsiktige tokens (noen ganger kalt referansetokens) er tilfeldige strenger som ikke inneholder brukerdata selv; de må sendes til utsteders introspeksjonsendepunkt for å hente tilknyttede krav. Dette verktøyet fungerer bare med selvstendige JWT-er i standard tre-delt format.