CanDoYa
NB

Gratis JWT-dekoder

Kjører helt i nettleseren - ingen opplasting, ingen registrering.

Lim inn et token for å dekode detHeader, payload, tidsstempler og signatursegment vises her.
Del dette verktøyet

Hva gjør en JWT-dekoder?

En JWT-dekoder gjør JSON Web Tokenets Base64URL-kodede header og payload om til lesbar JSON. Lim inn en token for å se algoritmen, claims og NumericDate-tidsstempler som exp, nbf og iat. Dekodingen skjer i nettleseren, men den bekrefter ikke tokenets signatur eller ekthet.

Slik bruker du verktøyet

  1. 1Lim inn JWT-tokenet. Kopier et kompakt token eller en Bearer-verdi til feltet. Dekoderen oppdateres med en gang.
  2. 2Les header og payload. Se gjennom formatert JSON, registrerte claims og lettleste UTC-tidsstempler.
  3. 3Kontroller advarslene. Bruk tidsstatus og sikkerhetsmerknader som spor i feilsøkingen, og verifiser deretter signaturen i applikasjonen.
  4. 4Kopier det du trenger. Kopier dekodet header, payload eller det rå signatursegmentet til lokal feilsøking og dokumentasjon.

Hvem passer det for

Dekoderen godtar kompakte JWT-er med tre deler, også tokens som er kopiert med prefikset Authorization: Bearer. Den kontrollerer strukturen, tolker UTF-8 JSON og viser tokenets gjeldende tidsvindu. Tokenet blir i nettleseren og lastes ikke opp.

Vanlige spørsmål

Er JWT-dekoderen gratis?

Ja. JWT-dekoderen er gratis, krever ingen konto og har ingen bruksgrense. Den kjører lokalt i nettleseren, slik at du kan kontrollere utviklingstokens uten å installere en pakke eller sende tokenet til et dekodings-API.

Blir JWT-tokenet mitt lastet opp?

Nei. Header og payload dekodes med JavaScript i nettleseren. Verktøyet laster ikke opp tokenet for behandling. Unngå likevel å dele tilgangstokens fra produksjon i skjermbilder, saker eller meldinger, siden en person som får tak i et aktivt bearer-token, kan bruke det.

Hvor stor JWT kan jeg dekode?

Dekoderen har ingen kunstig tegngrense, men nettlesere, proxyer og applikasjonsservere har ofte praktiske grenser for headere. Svært store tokens kan bli avvist før de når applikasjonen. Hold derfor claims i produksjonstokens korte, og unngå store profil- eller tilgangsdata.

Verifiserer dekoding signaturen til en JWT?

Nei. Dekoding viser bare den kodede JSON-en. Signaturverifisering krever riktig nøkkel, en tillatt algoritme og applikasjonskontroller av claims som utsteder og målgruppe. Ikke betrakt et dekodet token som ekte før mottakersystemet har fullført disse kontrollene.

Hvordan sjekker jeg om en JWT er utløpt?

Les exp-claimet som en NumericDate målt i sekunder siden Unix-epoken. Tokenet skal ikke godtas ved eller etter dette tidspunktet. Dekoderen gjør exp om til UTC og sammenligner med klokken i nettleseren, men serverens tid er avgjørende.

Kan hvem som helst dekode payloaden i en JWT?

Alle som har en vanlig signert JWT, kan som regel dekode header og payload fordi Base64URL ikke skjuler innholdet. Ikke legg passord, hemmeligheter eller unødvendige personopplysninger i claims. Krypterte JWE-tokens har fem segmenter og ligger utenfor det denne dekoderen støtter.

Hvorfor viser dekoderen en advarsel om ugyldig tidsstempel?

RFC 7519 definerer exp, nbf og iat som NumericDate-verdier: JSON-tall som angir sekunder siden 1970-01-01T00:00:00Z. En streng, et ugyldig tall eller en verdi i millisekunder kan gi misvisende datoer og kan bli avvist av strenge JWT-biblioteker.