Dekoderen godtar kompakte JWT-er med tre deler, også tokens som er kopiert med prefikset Authorization: Bearer. Den kontrollerer strukturen, tolker UTF-8 JSON og viser tokenets gjeldende tidsvindu. Tokenet blir i nettleseren og lastes ikke opp.
Gratis JWT-dekoder
Kjører helt i nettleseren - ingen opplasting, ingen registrering.
Hva gjør en JWT-dekoder?
En JWT-dekoder gjør JSON Web Tokenets Base64URL-kodede header og payload om til lesbar JSON. Lim inn en token for å se algoritmen, claims og NumericDate-tidsstempler som exp, nbf og iat. Dekodingen skjer i nettleseren, men den bekrefter ikke tokenets signatur eller ekthet.
Slik bruker du verktøyet
- 1Lim inn JWT-tokenet. Kopier et kompakt token eller en Bearer-verdi til feltet. Dekoderen oppdateres med en gang.
- 2Les header og payload. Se gjennom formatert JSON, registrerte claims og lettleste UTC-tidsstempler.
- 3Kontroller advarslene. Bruk tidsstatus og sikkerhetsmerknader som spor i feilsøkingen, og verifiser deretter signaturen i applikasjonen.
- 4Kopier det du trenger. Kopier dekodet header, payload eller det rå signatursegmentet til lokal feilsøking og dokumentasjon.
Hvem passer det for
- API-utviklere kan spore autentiseringsfeil ved å lese utsteder, målgruppe, subjekt og egendefinerte claims.
- Frontendteam kan kontrollere når tilgangstokenet utløper mens de feilsøker fornyelse og innlogging.
- Sikkerhetsgranskere kan oppdage usignerte tokens, uventede algoritmer eller feilaktige NumericDate-claims før grundigere verifisering.
- Supportteknikere kan lese et maskert token fra et lokalt testmiljø uten å skrive et eget dekodingsskript.
Vanlige spørsmål
Er JWT-dekoderen gratis?
Ja. JWT-dekoderen er gratis, krever ingen konto og har ingen bruksgrense. Den kjører lokalt i nettleseren, slik at du kan kontrollere utviklingstokens uten å installere en pakke eller sende tokenet til et dekodings-API.
Blir JWT-tokenet mitt lastet opp?
Nei. Header og payload dekodes med JavaScript i nettleseren. Verktøyet laster ikke opp tokenet for behandling. Unngå likevel å dele tilgangstokens fra produksjon i skjermbilder, saker eller meldinger, siden en person som får tak i et aktivt bearer-token, kan bruke det.
Hvor stor JWT kan jeg dekode?
Dekoderen har ingen kunstig tegngrense, men nettlesere, proxyer og applikasjonsservere har ofte praktiske grenser for headere. Svært store tokens kan bli avvist før de når applikasjonen. Hold derfor claims i produksjonstokens korte, og unngå store profil- eller tilgangsdata.
Verifiserer dekoding signaturen til en JWT?
Nei. Dekoding viser bare den kodede JSON-en. Signaturverifisering krever riktig nøkkel, en tillatt algoritme og applikasjonskontroller av claims som utsteder og målgruppe. Ikke betrakt et dekodet token som ekte før mottakersystemet har fullført disse kontrollene.
Hvordan sjekker jeg om en JWT er utløpt?
Les exp-claimet som en NumericDate målt i sekunder siden Unix-epoken. Tokenet skal ikke godtas ved eller etter dette tidspunktet. Dekoderen gjør exp om til UTC og sammenligner med klokken i nettleseren, men serverens tid er avgjørende.
Kan hvem som helst dekode payloaden i en JWT?
Alle som har en vanlig signert JWT, kan som regel dekode header og payload fordi Base64URL ikke skjuler innholdet. Ikke legg passord, hemmeligheter eller unødvendige personopplysninger i claims. Krypterte JWE-tokens har fem segmenter og ligger utenfor det denne dekoderen støtter.
Hvorfor viser dekoderen en advarsel om ugyldig tidsstempel?
RFC 7519 definerer exp, nbf og iat som NumericDate-verdier: JSON-tall som angir sekunder siden 1970-01-01T00:00:00Z. En streng, et ugyldig tall eller en verdi i millisekunder kan gi misvisende datoer og kan bli avvist av strenge JWT-biblioteker.