JWT-dekoder – afkod JSON Web Tokens og tjek udløb online
Indsæt en vilkårlig JSON Web Token for straks at afkode dens header og payload, se signaturen og kontrollere, om den er udløbet. Kører lokalt — dine tokens forlader aldrig din browser.
Decode and verify entirely in your browser — nothing is uploaded.
Færdig med JWT-dekoder? Prøv disse næste
Håndplukkede værktøjer, der passer godt sammen med JWT-dekoder. Fortsæt uden at miste din fil.
Base64-encoder/-decoder
Indkod tekst eller filer til Base64 (med URL-sikker variant), eller afkod Base64 tilbage til tekst. UTF-8-sikkert.
Prøv det nuHash-generator
Beregn SHA-1-, SHA-256-, SHA-384- og SHA-512-hex-digests af enhver tekst eller fil ved hjælp af browserens Web Crypto API.
Prøv det nuJSON-forskønnelse
Formatér, validér og minificér JSON i din browser. Pæn indrykning med 2 / 4 / 8 mellemrum eller minificering på én linje med kopiering + download.
Prøv det nuURL-indkoder / afkoder
Procentkod URL-komponenter eller hele URL'er, og afkod dem igen. Tilstandene encodeURIComponent og encodeURI.
Prøv det nuAdgangskodegenerator
Generér stærke, kryptografisk tilfældige adgangskoder på op til 128 tegn med live entropiestimering.
Prøv det nuDiff-checker
Sammenlign to tekststykker linje for linje. Opdelt eller samlet visning, valgfri ignorering af mellemrum og ignorering af store/små bogstaver.
Prøv det nuOfte stillede spørgsmål
Indsæt den kodede JWT (den lange eyJ…-streng) i inputfeltet. Værktøjet deler den ved de to punktummer, Base64URL-afkoder headeren og payloaden og viser JSON'en for hver plus det rå signatursegment — alt sammen uden at sende nogen netværksforespørgsel.
usageNej. Afkoderen parser kun tokenet — den kontrollerer ikke signaturen mod en hemmelig eller offentlig nøgle, fordi verificering kræver udstederens nøglemateriale. Brug et JWT-bibliotek på serversiden til verificering i produktion; dette værktøj er til inspektion og fejlfinding.
technicalDu får headeren (algoritme og nøgle-id), payload-claims (sub, iss, aud, iat, exp og eventuelle brugerdefinerede claims) og den rå signatur. Standard-tidsstempel-claims formateres som læsbare datoer, så du kan opdage forældede tokens med et enkelt blik.
featuresHvis nyttelasten indeholder standard-claimet "exp", sammenligner værktøjet det med det aktuelle tidspunkt og viser enten "Gyldig indtil" eller "Token udløb kl." med det præcise tidsstempel. Tokens uden et exp-claim rapporteres som havende ingen udløbsdato.
featuresAlle, der kan læse indholdet af en JWT, kan bruge den, indtil den udløber, så produktionstokens hører hjemme i private værktøjer. Denne afkoder kører udelukkende i din browser og sender aldrig token videre, men den sikreste regel er at afkode kortlivede udviklingstokens, når det er muligt.
privacyEn JWT har tre Base64URL-kodede segmenter adskilt af punktummer: header (signeringsalgoritme), payload (de claims, udstederen vil have verifikatoren til at stole på) og signatur (en MAC eller digital signatur over header.payload). Afkodning kræver aldrig en nøgle — kun verifikation gør.
technicalEt kompakt, URL-sikkert token bestående af tre Base64URL-segmenter — header, payload og signatur — der bærer signerede claims som et bruger-ID og et udløbstidspunkt. Det bruges i vid udstrækning til tilstandsløse login-sessioner og til at sikre API-anmodninger. Indsæt et ovenfor for at inspicere dets header og payload.
technicalUnder den afkodede header og payload indsætter du signeringshemmeligheden (for HS256) eller udstederens offentlige nøgle i PEM- eller JWK-format (for RS256, ES256 og lignende) i feltet Verificér signatur og klikker derefter på Verificér. Mærket, der vises, angiver, om signaturen er gyldig, ugyldig eller bruger en algoritme, som verifikatoren på browsersiden ikke understøtter — alt beregnes lokalt uden at sende token eller nøgle nogen steder hen.
featuresFor HMAC-algoritmer som HS256 indsætter du den rå delte hemmelighedsstreng. For asymmetriske algoritmer som RS256, RS384 eller ES256 skal du bruge udstederens offentlige nøgle — aldrig den private nøgle — angivet som en PEM-blok eller en JWK; indsætter du den forkerte halvdel af et asymmetrisk nøglepar, fejler verificeringen, selv om tokenet er gyldigt.
technicalVerificér signatur-panelet understøtter alle udbredte JOSE-algoritmer: HS256/384/512 (HMAC med en delt hemmelighed), RS256/384/512 (RSASSA-PKCS1-v1_5 med en offentlig RSA-nøgle), PS256/384/512 (RSA-PSS med en offentlig RSA-nøgle) og ES256/384/512 (ECDSA over den matchende P-256/P-384/P-521-kurve). Tokens signeret med "none" eller enhver algoritme uden for denne liste rapporteres altid som ikke-understøttet i stedet for at blive markeret som gyldige, hvilket også beskytter dig mod det klassiske alg=none-forfalskningstrick.
technicalDen mest almindelige årsag er, at man indsætter ekstra mellemrum eller et efterfølgende linjeskift i hemmelighedsboksen — verificeringsværktøjet hasher præcis de bytes, du indtaster, så en kopiér-indsæt-artefakt bryder matchet. Dobbelttjek også, at du verificerer det aktuelle token: hvis JWT'en blev genudstedt, efter du kopierede den, eller udbyderens hemmelighed er base64-kodet frem for en rå streng, så afkod den først, før du indsætter den.
tipsKlik på Prøv eksempel-JWT for at indlæse en demo-HS256-token med sub-, name-, iat- og exp-claims, så du kan se afkodning og udløbstjek fungere, før du indsætter din egen token. Når en token er i feltet, vises en Ryd-knap ved siden af den, som tømmer inputtet igen med ét klik.
usageHvert af panelerne Header, Payload og Signature har sin egen Kopiér-knap i øverste højre hjørne, der kun kopierer det pågældende afsnits JSON (eller den rå signaturstreng) til udklipsholderen. Der er også en primær Copy Payload-knap under panelerne til det mest almindelige tilfælde, hvor du blot vil gribe claims for at indsætte dem i en debugger eller en fejlrapport.
featuresSådan hjælper JWT-dekoder dig med at få det gjort
Rigtige problemer, det løser hver dag — for virksomheder, skabere og hverdagens opgaver. Find det anvendelsestilfælde, der passer til dig, og kom i gang på sekunder.
Fejlsøg OAuth- og OpenID Connect-flows
Afkod adgangstokens og ID-tokens returneret af Auth0, Okta, Cognito og Azure AD for at verificere scopes, audiences og issuers under lokalt arbejde med OAuth-integration
Undersøg autorisations-headers i API-kald
Indsæt bearer-token fra en fejlende API-forespørgsel for at bekræfte, om det er den forkerte tenant, rolle eller udløbstid, der er skyld i fejlen, før du opretter en sag hos backend-teamet
Kontrollér tokenudløb under udvikling
Find udløbne tokens, der i det skjulte ødelægger dit staging-miljø, ved at læse exp-claimet — uden at kopiere tokenet ind i en terminal eller skrive et hurtigt script
Gennemgå tilladelser kodet i token-claims
Bekræft tilpassede claims såsom roller, tenants og feature flags, så administratorer kan bekræfte, at en kundes token giver præcis den adgang, licensteamet havde til hensigt
Valider Single Sign-On-integrationer
Undersøg SAML- og OIDC-tokens fra virksomheders SSO-integrationer for at bekræfte gruppemedlemskaber og attributmapninger, før du udruller til alle medarbejdere
Undervis i token-baseret godkendelse
Brug ruderne med den afkodede header, payload og signatur til at forklare bootcamp-studerende, junioringeniører og deltagere i sikkerhedsworkshops, hvordan JWT'er er opbygget
Bekræft en partners opsætning af webhook-signering
Indsæt en partners RS256- eller ES256-offentlige nøgle i Verificér signatur for at bekræfte, at deres webhook-payloads faktisk er signeret korrekt, før du sætter en integration i produktion.
Undersøg et lækket eller mistænkeligt token
Afkod et token fundet i logfiler eller en fejlrapport for at tjekke dets audience, scopes og udløb uden at have brug for signeringsnøglen, så du hurtigt kan vurdere eksponeringen under en hændelse.
Fejlfind login-problemer i mobilapps
Indsæt det access token, din mobilapp modtager efter login, for at bekræfte, at udløb, udsteder og brugerdefinerede claims matcher det, backend forventer, når login virker på web, men fejler på iOS eller Android.
Validér tokens fra Firebase, Supabase og Clerk
Afkod og undersøg tokens udstedt af moderne godkendelsesudbydere som Firebase, Supabase og Clerk for at bekræfte, at de claims, din app læser (uid, role, tenant), rent faktisk er til stede, før du opsætter autorisationslogik.
Pixoate