Avkodaren tar emot kompakta JWT med tre delar, även tokens som kopierats med prefixet Authorization: Bearer. Den kontrollerar strukturen, tolkar JSON i UTF-8 och visar tokenens aktuella tidsfönster. Din token stannar i webbläsaren och laddas inte upp.
Avkoda JWT gratis
Körs helt i din webbläsare - inget laddas upp, ingen registrering.
Vad gör en JWT-avkodare?
En JWT-avkodare omvandlar JSON Web Tokens Base64URL-kodade header och payload till läsbar JSON. Klistra in en token för att se algoritm, claims och NumericDate-tidsstämplar som exp, nbf och iat. Avkodningen sker i webbläsaren, men den verifierar inte tokenens signatur eller äkthet.
Så använder du verktyget
- 1Klistra in JWT-tokenen. Kopiera en kompakt token eller ett Bearer-värde till inmatningsfältet. Avkodaren uppdateras direkt.
- 2Läs header och payload. Granska formaterad JSON, registrerade claims och lättlästa UTC-tidsstämplar.
- 3Kontrollera varningarna. Använd tidsstatus och säkerhetsnotiser som ledtrådar vid felsökning och verifiera sedan signaturen i din applikation.
- 4Kopiera det du behöver. Kopiera avkodad header, payload eller det råa signatursegmentet till lokal felsökning och dokumentation.
Vem passar det för
- API-utvecklare kan felsöka autentisering genom att granska utfärdare, målgrupp, subjekt och egna claims.
- Frontendteam kan kontrollera när en access-token går ut medan de felsöker förnyelse och inloggning.
- Säkerhetsgranskare kan upptäcka osignerade tokens, oväntade algoritmer eller felaktiga NumericDate-claims före en djupare verifiering.
- Supporttekniker kan läsa en maskerad token från en lokal testmiljö utan att skriva ett eget avkodningsskript.
Vanliga frågor
Är JWT-avkodaren gratis?
Ja. JWT-avkodaren är gratis, kräver inget konto och har ingen användningsgräns. Den körs lokalt i webbläsaren, så du kan granska utvecklingstokens utan att installera ett paket eller skicka tokenen till ett avkodnings-API.
Laddas min JWT upp?
Nej. Header och payload avkodas med JavaScript i webbläsaren. Verktyget laddar inte upp tokenen för bearbetning. Undvik ändå att dela produktions-tokens i skärmbilder, ärenden eller meddelanden, eftersom någon som får tag på en aktiv bearer-token kan använda den.
Hur stor JWT kan jag avkoda?
Avkodaren har ingen konstgjord teckengräns, men webbläsare, proxyservrar och applikationsservrar har ofta praktiska gränser för headers. Mycket stora tokens kan stoppas innan de når applikationen. Håll därför claims i produktions-tokens korta och undvik stora profil- eller behörighetsdata.
Verifierar avkodning en JWT-signatur?
Nej. Avkodning visar bara den kodade JSON-datan. Signaturverifiering kräver rätt nyckel, en tillåten algoritm och applikationskontroller av claims som utfärdare och målgrupp. Betrakta aldrig en avkodad token som äkta innan det mottagande systemet har gjort dessa kontroller.
Hur ser jag om en JWT har gått ut?
Läs exp-claimen som ett NumericDate-värde i sekunder sedan Unix-epoken. Tokenen får inte godtas vid eller efter den tidpunkten. Avkodaren omvandlar exp till UTC och jämför med webbläsarens klocka, men serverns tid är alltid avgörande.
Kan vem som helst avkoda en JWT-payload?
Den som har en vanlig signerad JWT kan normalt avkoda dess header och payload eftersom Base64URL inte döljer innehållet. Lägg inte lösenord, hemligheter eller onödiga personuppgifter i claims. Krypterade JWE-tokens har fem segment och omfattas inte av den här avkodaren.
Varför visas en varning om ogiltig tidsstämpel?
RFC 7519 definierar exp, nbf och iat som NumericDate-värden: JSON-tal som anger sekunder sedan 1970-01-01T00:00:00Z. En sträng, ett ogiltigt tal eller ett millisekundvärde kan ge missvisande datum och kan nekas av strikta JWT-bibliotek.