Forhåndsvisning af resultatet fra ”JWT-dekoder”

JWT-dekoder — Afkod et JSON-webtoken online

Afkode en JWT-header og nyttelast, inspicer dens udløb og kopier de afkodede data lokalt; ingen konto er påkrævet.

Indkodet JWT

Decode and verify entirely in your browser — nothing is uploaded.

Hvad du kan gøre med JWT-dekoder

Gennemgå de vigtigste funktioner, før du begynder.

  • Afkod JWT header og nyttelast øjeblikkeligt
  • Undersøg tokenkrav i læsbar JSON
  • Tjek, om et token er udløbet
  • Bekræft signaturen med din hemmelighed eller nøgle
  • Fejlret godkendelsesproblemer under udvikling
  • Prøv et prøvetoken for at se formatet

Indstillingsreference

Tilgængelige kontroller til JWT-dekoder.

Indstillinger

Prøv eksempel-JWTEt enkelt klik
Indlæser et demo-token med standard-claims som sub, iat og exp, så du kan se afkodningen og udløbstjekket i aktion, før du indsætter din egen JWT.

Bekræft signatur

Bekræft signaturTekstinput
Indsæt den delte HMAC-hemmelighed (HS256) eller udstederens offentlige RSA/EC-nøgle i PEM- eller JWK-format, som tokenets signatur skal kontrolleres mod.
BekræftEt enkelt klik
Kører signaturkontrollen med den hemmelige eller offentlige nøgle, du har indtastet, og viser et mærke, der fortæller, om signaturen er gyldig, ugyldig eller bruger en algoritme, der ikke understøttes.
Gratis at bruge · Ingen tilmelding kræves · Uden vandmærkeUploads krypteres under overførselFjernet under vores opbevaringspolitik

Ofte stillede spørgsmål

Indsæt den kodede JWT (den lange eyJ…-streng) i inputfeltet. Værktøjet deler den ved de to punktummer, Base64URL-afkoder headeren og payloaden og viser JSON'en for hver plus det rå signatursegment — alt sammen uden at sende nogen netværksforespørgsel.

usage

Nej. Afkoderen parser kun tokenet — den kontrollerer ikke signaturen mod en hemmelig eller offentlig nøgle, fordi verificering kræver udstederens nøglemateriale. Brug et JWT-bibliotek på serversiden til verificering i produktion; dette værktøj er til inspektion og fejlfinding.

technical

Du får headeren (algoritme og nøgle-id), payload-claims (sub, iss, aud, iat, exp og eventuelle brugerdefinerede claims) og den rå signatur. Standard-tidsstempel-claims formateres som læsbare datoer, så du kan opdage forældede tokens med et enkelt blik.

features

Hvis nyttelasten indeholder standard-claimet "exp", sammenligner værktøjet det med det aktuelle tidspunkt og viser enten "Gyldig indtil" eller "Token udløb kl." med det præcise tidsstempel. Tokens uden et exp-claim rapporteres som havende ingen udløbsdato.

features

Alle, der kan læse indholdet af en JWT, kan bruge den, indtil den udløber, så produktionstokens hører hjemme i private værktøjer. Denne afkoder kører udelukkende i din browser og sender aldrig token videre, men den sikreste regel er at afkode kortlivede udviklingstokens, når det er muligt.

privacy

En JWT har tre Base64URL-kodede segmenter adskilt af punktummer: header (signeringsalgoritme), payload (de claims, udstederen vil have verifikatoren til at stole på) og signatur (en MAC eller digital signatur over header.payload). Afkodning kræver aldrig en nøgle — kun verifikation gør.

technical

Et kompakt, URL-sikkert token bestående af tre Base64URL-segmenter — header, payload og signatur — der bærer signerede claims som et bruger-ID og et udløbstidspunkt. Det bruges i vid udstrækning til tilstandsløse login-sessioner og til at sikre API-anmodninger. Indsæt et ovenfor for at inspicere dets header og payload.

technical

Under den afkodede header og payload indsætter du signeringshemmeligheden (for HS256) eller udstederens offentlige nøgle i PEM- eller JWK-format (for RS256, ES256 og lignende) i feltet Verificér signatur og klikker derefter på Verificér. Mærket, der vises, angiver, om signaturen er gyldig, ugyldig eller bruger en algoritme, som verifikatoren på browsersiden ikke understøtter — alt beregnes lokalt uden at sende token eller nøgle nogen steder hen.

features

For HMAC-algoritmer som HS256 indsætter du den rå delte hemmelighedsstreng. For asymmetriske algoritmer som RS256, RS384 eller ES256 skal du bruge udstederens offentlige nøgle — aldrig den private nøgle — angivet som en PEM-blok eller en JWK; indsætter du den forkerte halvdel af et asymmetrisk nøglepar, fejler verificeringen, selv om tokenet er gyldigt.

technical

Verificér signatur-panelet understøtter alle udbredte JOSE-algoritmer: HS256/384/512 (HMAC med en delt hemmelighed), RS256/384/512 (RSASSA-PKCS1-v1_5 med en offentlig RSA-nøgle), PS256/384/512 (RSA-PSS med en offentlig RSA-nøgle) og ES256/384/512 (ECDSA over den matchende P-256/P-384/P-521-kurve). Tokens signeret med "none" eller enhver algoritme uden for denne liste rapporteres altid som ikke-understøttet i stedet for at blive markeret som gyldige, hvilket også beskytter dig mod det klassiske alg=none-forfalskningstrick.

technical

Den mest almindelige årsag er, at man indsætter ekstra mellemrum eller et efterfølgende linjeskift i hemmelighedsboksen — verificeringsværktøjet hasher præcis de bytes, du indtaster, så en kopiér-indsæt-artefakt bryder matchet. Dobbelttjek også, at du verificerer det aktuelle token: hvis JWT'en blev genudstedt, efter du kopierede den, eller udbyderens hemmelighed er base64-kodet frem for en rå streng, så afkod den først, før du indsætter den.

tips

Klik på Prøv eksempel-JWT for at indlæse en demo-HS256-token med sub-, name-, iat- og exp-claims, så du kan se afkodning og udløbstjek fungere, før du indsætter din egen token. Når en token er i feltet, vises en Ryd-knap ved siden af den, som tømmer inputtet igen med ét klik.

usage

Hvert af panelerne Header, Payload og Signature har sin egen Kopiér-knap i øverste højre hjørne, der kun kopierer det pågældende afsnits JSON (eller den rå signaturstreng) til udklipsholderen. Der er også en primær Copy Payload-knap under panelerne til det mest almindelige tilfælde, hvor du blot vil gribe claims for at indsætte dem i en debugger eller en fejlrapport.

features

Kopiér værdien efter 'Bearer ' i Authorization-headeren — eyJ…-delen er selve JWT'et — og indsæt den i dekoderen for straks at se header, payload-claims og udløbsstatus. Hvis du kopierer hele strengen 'Bearer eyJ…', skal du først fjerne præfikset 'Bearer ', så tokenet har præcis tre dele adskilt af punktummer.

usage

Nej — dette er en decoder og fremviser, ikke en JWT-editor. Ændrer du payloaden, ugyldiggøres signaturen, så enhver server, der verificerer tokenet, vil afvise den manipulerede version. Skal du ændre claims, skal du udstede et nyt token signeret med den korrekte secret eller private nøgle. Brug decoderen til at læse og fejlsøge tokens, ikke til at ændre dem.

features

Nej — JWT Decoder kører udelukkende i din browser, så det, du indsætter, forlader aldrig den maskine, du er på. Det betyder noget, om du tjekker noget, der indeholder et token, en nøgle eller kundedata. At lukke fanen er nok til at rydde den.

troubleshooting

Fejlen peger på den første position, som ikke kunne parses, hvilket normalt er lige efter den rigtige fejl snarere end på den - et manglende komma, et ulukket citat eller parentes eller et smart citat indsat fra et dokument i stedet for et lige. Tjek først linjen over den rapporterede position.

troubleshooting

Nej til begge dele. JWT Decoder er gratis, din download har intet vandmærke, og der bliver ikke bedt om noget til sidst - der er ingen mening i strømmen, hvor du afslutter arbejdet og derefter opdager, at det koster penge.

pricing

Nej — JWT Decoder kører i browseren på computer og telefon. Der er intet at installere, ingen prøveperiode at starte og ingen licens at købe, før du kan se, om værktøjet løser dit behov. Prøv det på den fil, du faktisk sidder fast med, i stedet for på et eksempel.

troubleshooting

Sådan hjælper JWT-dekoder dig med at få det gjort

Virkelige problemer, den løser hver dag - for virksomheder, skabere og hverdagsopgaver. Find den use case, der passer til dig, og start.

Til udviklere

Fejlsøg OAuth- og OpenID Connect-flows

Afkod adgangstokens og ID-tokens returneret af Auth0, Okta, Cognito og Azure AD for at verificere scopes, audiences og issuers under lokalt arbejde med OAuth-integration

Til udviklere

Undersøg autorisations-headers i API-kald

Indsæt bearer-token fra en fejlende API-forespørgsel for at bekræfte, om det er den forkerte tenant, rolle eller udløbstid, der er skyld i fejlen, før du opretter en sag hos backend-teamet

Til udviklere

Kontrollér tokenudløb under udvikling

Find udløbne tokens, der i det skjulte ødelægger dit staging-miljø, ved at læse exp-claimet — uden at kopiere tokenet ind i en terminal eller skrive et hurtigt script

Til virksomheder

Gennemgå tilladelser kodet i token-claims

Bekræft tilpassede claims såsom roller, tenants og feature flags, så administratorer kan bekræfte, at en kundes token giver præcis den adgang, licensteamet havde til hensigt

Til virksomheder

Valider Single Sign-On-integrationer

Undersøg SAML- og OIDC-tokens fra virksomheders SSO-integrationer for at bekræfte gruppemedlemskaber og attributmapninger, før du udruller til alle medarbejdere

Uddannelse

Undervis i token-baseret godkendelse

Brug ruderne med den afkodede header, payload og signatur til at forklare bootcamp-studerende, junioringeniører og deltagere i sikkerhedsworkshops, hvordan JWT'er er opbygget

Til udviklere

Bekræft en partners opsætning af webhook-signering

Indsæt en partners RS256- eller ES256-offentlige nøgle i Verificér signatur for at bekræfte, at deres webhook-payloads faktisk er signeret korrekt, før du sætter en integration i produktion.

Privatliv og sikkerhed

Undersøg et lækket eller mistænkeligt token

Afkod et token fundet i logfiler eller en fejlrapport for at tjekke dets audience, scopes og udløb uden at have brug for signeringsnøglen, så du hurtigt kan vurdere eksponeringen under en hændelse.

På mobil

Fejlfind login-problemer i mobilapps

Indsæt det access token, din mobilapp modtager efter login, for at bekræfte, at udløb, udsteder og brugerdefinerede claims matcher det, backend forventer, når login virker på web, men fejler på iOS eller Android.

Til virksomheder

Validér tokens fra Firebase, Supabase og Clerk

Afkod og undersøg tokens udstedt af moderne godkendelsesudbydere som Firebase, Supabase og Clerk for at bekræfte, at de claims, din app læser (uid, role, tenant), rent faktisk er til stede, før du opsætter autorisationslogik.

Watch hver transformation land

Hver foto crosses den slash untouched og comes out den anden side finished.