Ingen uppladdning, 100% lokalt, inget konto

JWT-avkodare

Klistra in en JWT för att se dess huvud, nyttolast och utgångsdatum. Ingen token skickas någonstans. Signaturen VERIFIERAS INTE, använd bara för inspektion.

Så fungerar JWT-avkodare

JWT-avkodaren delar upp en JSON Web Token i dess tre delar, header, data-paket och signatur, och visar headern och data-paketet som formaterad JSON. Avkodningen görs lokalt i webbläsaren genom att base64url-avkoda varje del: din token skickas aldrig till någon server. Verktyget utför inte signaturverifiering; det visar bara vad som finns inuti tokenens anspråk.

Denna distinktion är viktig för säkerheten: att se en avkodad JWT berättar vilka anspråk den innehåller (användar-ID, utgångsdatum, roller, omfång) men bekräftar inte att token utfärdades av en legitim auktoritet eller inte har manipulerats. Signaturverifiering kräver utfärdarens offentliga nyckel eller delade hemlighet, som du aldrig ska klistra in i ett offentligt verktyg. Använd den här avkodaren bara för inspektion och felsökning.

Så här använder du JWT-avkodare, steg för steg

  1. Klistra in den fullständiga JWT-strängen (tre punktseparerade base64url-segment) i indatafältet.
  2. Sektionerna header och data-paket visas omedelbart som formaterad JSON.
  3. Kontrollera 'exp'-fältet i data-paketet för att se utgångstidsstämpeln (Unix-epochsekunder).
  4. Signatursegmentet visas som det är; det här verktyget verifierar det inte.

Vanliga användningsområden

  • En utvecklare som felsöker ett autentiseringsproblem behöver läsa anspråken inuti en JWT för att bekräfta att rätt omfång och roller finns.
  • En QA-ingenjör kontrollerar 'exp'-fältet för en åtkomsttoken för att verifiera att utgångsdatumet är satt till den förväntade varaktigheten.
  • En säkerhetsgranskare inspekterar en JWT från en tredjepartstjänst för att förstå vilka användardata den kodar innan den accepteras.
  • En backend-ingenjör felsöker ett 401-fel genom att kontrollera om tokenens 'aud'-anspråk (publik) matchar den förväntade API-identifieraren.

Vanliga frågor

Verifierar det här verktyget JWT-signaturen?

Nej. Verktyget base64url-avkodar bara header- och data-paketsegmenten för att visa deras innehåll som JSON. Signaturverifiering kräver utfärdarens hemliga nyckel eller offentliga nyckel, som du inte ska klistra in här. Ett avkodat data-paket som ser giltigt ut kan fortfarande ha en ogiltig signatur; verifiera alltid signaturen på serversidan med ett betrodd JWT-bibliotek.

Skickas min JWT-token till någon server när jag klistrar in den här?

Nej. Avkodningen är tre anrop till atob (eller TextDecoder på råbyten) som körs helt i webbläsarens JavaScript-motor. Inget du klistrar in här lämnar din webbläsarflik. Detta är det enda säkra sättet att inspektera en JWT som innehåller privata användaranspråk: helt lokalt, ingen nätverksförfrågan.

Vad är skillnaden mellan header-, data-paketet- och signatursegmenten?

En JWT har tre base64url-kodade segment separerade med punkter. Headern identifierar algoritmen som används för att signera token (till exempel HS256 eller RS256). Data-paketet innehåller anspråken: fakta om ämnet och ytterligare metadata (utgångsdatum, utfärdare, publik, anpassade anspråk). Signaturen är ett kryptografiskt värde beräknat från header och data-paket med utfärdarens nyckel; det är vad som gör det möjligt för mottagaren att verifiera att token inte ändrades.

Vad betyder 'exp' i data-paketet?

Anspråket 'exp' är tokenens utgångstid, uttryckt som en Unix-tidsstämpel (heltalssekunder sedan 1 januari 1970 UTC). Om aktuell tid är större än 'exp' är token utgången och bör avvisas av varje server som validerar den. Det här verktyget visar det råa numeriska värdet; du kan konvertera det med tidsstämpelverktyget på den här webbplatsen. Märkningen utgången eller giltig jämför det talet med klockan på din egen enhet, så en enhet med fel tid bedömer också token fel. Det är en indikation, aldrig en ersättning för den server som faktiskt validerar signaturen.

Kan jag avkoda en ogenomskinlig eller referenstoken med det här verktyget?

Nej. Ogenomskinliga tokens (ibland kallade referenstokens) är slumpmässiga strängar som inte bär användardata själva; de måste skickas till utfärdarens introspektionsändpunkt för att hämta associerade anspråk. Det här verktyget fungerar bara med självständiga JWT:er i standardformatet med tre delar.