CanDoYa
DA

Gratis JWT-afkoder

Kører helt i din browser - ingen upload, ingen tilmelding.

Indsæt en token for at afkode denHeader, payload, tidsstempler og signatursegment vises her.
Del dette værktøj

Hvad gør en JWT-afkoder?

En JWT-afkoder omdanner JSON Web Tokenets Base64URL-kodede header og payload til læsbar JSON. Indsæt en token for at se algoritmen, claims og NumericDate-tidsstempler som exp, nbf og iat. Afkodningen foregår i browseren, men den bekræfter ikke tokenets signatur eller ægthed.

Sådan gør du

  1. 1Indsæt JWT-tokenet. Kopiér en kompakt token eller en Bearer-værdi til feltet. Afkoderen opdateres med det samme.
  2. 2Læs header og payload. Gennemse formateret JSON, registrerede claims og letlæselige UTC-tidsstempler.
  3. 3Kontrollér advarslerne. Brug tidsstatus og sikkerhedsnoter som spor under fejlfinding, og verificér derefter signaturen i din applikation.
  4. 4Kopiér det, du skal bruge. Kopiér den afkodede header, payload eller det rå signatursegment til lokal fejlfinding og dokumentation.

Hvem er det til

Afkoderen modtager kompakte JWT'er med tre dele, også tokens kopieret med præfikset Authorization: Bearer. Den kontrollerer strukturen, fortolker UTF-8 JSON og fremhæver tokenets aktuelle tidsvindue. Din token bliver i browseren og uploades ikke.

Ofte stillede spørgsmål

Er JWT-afkoderen gratis?

Ja. JWT-afkoderen er gratis, kræver ingen konto og har ingen brugsgrænse. Den kører lokalt i browseren, så du kan gennemse udviklingstokens uden at installere en pakke eller sende tokenet til et afkodnings-API.

Bliver min JWT uploadet?

Nej. Header og payload afkodes med JavaScript i din browser. Værktøjet uploader ikke tokenet til behandling. Undgå alligevel at dele adgangstokens fra produktion i skærmbilleder, sager eller beskeder, da en person med en aktiv bearer-token muligvis kan bruge den.

Hvor stor en JWT kan jeg afkode?

Afkoderen har ingen kunstig tegngrænse, men browsere, proxyer og applikationsservere har ofte praktiske grænser for headers. Meget store tokens kan blive afvist, før de når applikationen. Hold derfor claims i produktionstokens kompakte, og undgå store profil- eller rettighedsdata.

Verificerer afkodning en JWT-signatur?

Nej. Afkodning viser kun den kodede JSON. Verificering af signaturen kræver den rigtige nøgle, en tilladt algoritme og applikationskontrol af claims som udsteder og målgruppe. Betragt aldrig en afkodet token som ægte, før det modtagende system har udført disse kontroller.

Hvordan ser jeg, om en JWT er udløbet?

Læs exp-claimet som en NumericDate målt i sekunder siden Unix-epoken. Tokenet må ikke accepteres ved eller efter det tidspunkt. Afkoderen omdanner exp til UTC og sammenligner med browserens ur, men serverens tid er afgørende.

Kan alle afkode payloaden i en JWT?

Alle med en almindelig signeret JWT kan som regel afkode header og payload, fordi Base64URL ikke skjuler indholdet. Læg ikke adgangskoder, hemmeligheder eller unødvendige persondata i claims. Krypterede JWE-tokens har fem segmenter og ligger uden for denne afkoders område.

Hvorfor viser afkoderen en advarsel om et ugyldigt tidsstempel?

RFC 7519 definerer exp, nbf og iat som NumericDate-værdier: JSON-tal med sekunder siden 1970-01-01T00:00:00Z. En streng, et ugyldigt tal eller en værdi i millisekunder kan give misvisende datoer og kan blive afvist af strikse JWT-biblioteker.