See inside any JWT — header, payload and expiry

Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.

eyJh.eyJz.SflKHEADERPAYLOADSIGN
Koodattu JWT

Decode and verify entirely in your browser — nothing is uploaded.

What you can do with JWT-purkaja

Everything this tool helps you accomplish — no learning curve, no setup.

  • Decode JWT header and payload instantly
  • Inspect token claims in readable JSON
  • Check whether a token has expired
  • Verify the signature with your secret or key
  • Debug auth issues during development
  • Try a sample token to see the format

Settings information

Every control in JWT-purkaja, explained — what it does and when to use it.

Asetukset

Kokeile JWT-näytettäOne-click
Lataa esimerkkitunnisteen, jossa on vakiovaateet kuten sub, iat ja exp, jotta näet purkamisen ja vanhentumistarkistuksen toiminnassa ennen kuin liität oman JWT:si.

Verify signature

Verify signatureText input
Liitä HMAC-jaettu salaisuus (HS256) tai myöntäjän RSA/EC-julkinen avain PEM- tai JWK-muodossa, jota vasten tunnisteen allekirjoitus tarkistetaan.
VerifyOne-click
Suorittaa allekirjoituksen tarkistuksen antamallasi salaisella tai julkisella avaimella ja näyttää merkin, joka kertoo, onko allekirjoitus kelvollinen tai virheellinen vai käyttääkö se algoritmia, jota ei tueta.
Uploads are encrypted in transitRemoved under our retention policy

Valmis työkalun JWT-purkaja kanssa? Kokeile näitä seuraavaksi

Käsin valitut työkalut, jotka sopivat hyvin työkalun JWT-purkaja kanssa. Jatka menettämättä tiedostoasi.

Näytä kaikki työkalut

Usein kysytyt kysymykset

Liitä koodattu JWT (pitkä eyJ…-merkkijono) syöttökenttään. Työkalu jakaa sen kahdesta pisteestä, purkaa otsikon ja hyötykuorman Base64URL-muodosta ja näyttää kummankin JSON:n sekä raa'an allekirjoitussegmentin – kaikki ilman yhtäkään verkkopyyntöä.

usage

Ei. Dekooderi vain jäsentää tokenin — se ei tarkista allekirjoitusta salaista tai julkista avainta vastaan, koska vahvistus vaatii myöntäjän avainmateriaalin. Käytä palvelinpuolen JWT-kirjastoa tuotannon vahvistukseen; tämä työkalu on tarkoitettu tarkasteluun ja virheenkorjaukseen.

technical

Saat otsikon (algoritmi ja avaimen tunnus), hyötykuorman väittämät (sub, iss, aud, iat, exp ja mahdolliset mukautetut väittämät) sekä raa'an allekirjoituksen. Vakioaikaleimaväittämät muotoillaan ihmisen luettaviksi päivämääriksi, jotta huomaat vanhentuneet tunnukset yhdellä silmäyksellä.

features

Jos hyötykuorma sisältää vakiomuotoisen "exp"-väitteen, työkalu vertaa sitä nykyiseen aikaan ja näyttää joko "Voimassa" tai "Token vanheni" tarkan aikaleiman kanssa. Tokeneilla, joilla ei ole exp-väitettä, ilmoitetaan olevan voimassa rajattomasti.

features

Kuka tahansa, joka lukee JWT:n hyötykuorman, voi käyttää sitä sen vanhenemiseen asti, joten tuotantotunnukset kuuluvat yksityisiin työkaluihin. Tämä dekooderi toimii kokonaan selaimessasi eikä koskaan lähetä tunnusta eteenpäin, mutta turvallisempi sääntö on dekoodata lyhytikäisiä kehitystunnuksia aina kun mahdollista.

privacy

JWT:ssä on kolme Base64URL-koodattua osaa pisteillä erotettuna: otsake (allekirjoitusalgoritmi), hyötykuorma (väittämät, jotka myöntäjä haluaa varmentajan luottavan) ja allekirjoitus (MAC tai digitaalinen allekirjoitus, joka kattaa header.payload-osan). Dekoodaus ei koskaan tarvitse avainta — vain varmennus tarvitsee.

technical

Kompakti, URL-turvallinen token, joka koostuu kolmesta Base64URL-osasta — otsake, hyötykuorma ja allekirjoitus — ja kuljettaa allekirjoitettuja väittämiä, kuten käyttäjätunnusta ja vanhentumisaikaa. Sitä käytetään laajasti tilattomiin kirjautumisistuntoihin ja API-pyyntöjen suojaamiseen. Liitä token yllä, niin näet sen otsakkeen ja hyötykuorman.

technical

Puretun otsikon ja hyötykuorman alla liitä allekirjoitussalaisuus (HS256:lle) tai myöntäjän julkinen avain PEM- tai JWK-muodossa (RS256:lle, ES256:lle ja vastaaville) Vahvista allekirjoitus -kenttään ja napsauta sitten Vahvista. Ilmestyvä merkki kertoo, onko allekirjoitus voimassa, virheellinen vai käyttääkö se algoritmia, jota selainpuolen vahvistin ei tue — kaikki lasketaan paikallisesti lähettämättä tokenia tai avainta minnekään.

features

HMAC-algoritmeille kuten HS256 liität raa'an jaetun salaisuusmerkkijonon. Epäsymmetrisille algoritmeille kuten RS256, RS384 tai ES256 tarvitset myöntäjän julkisen avaimen — ei koskaan yksityistä avainta — toimitettuna PEM-lohkona tai JWK:na; epäsymmetrisen avainparin väärän puolikkaan liittäminen aiheuttaa varmennuksen epäonnistumisen, vaikka token olisi kelvollinen.

technical

Vahvista allekirjoitus -paneeli tukee jokaista valtavirran JOSE-algoritmia: HS256/384/512 (HMAC jaetulla salaisuudella), RS256/384/512 (RSASSA-PKCS1-v1_5 RSA-julkisella avaimella), PS256/384/512 (RSA-PSS RSA-julkisella avaimella) ja ES256/384/512 (ECDSA vastaavan P-256/P-384/P-521-käyrän yli). Tunnukset, jotka on allekirjoitettu "none"-arvolla tai millä tahansa tämän listan ulkopuolisella algoritmilla, raportoidaan aina ei-tuettuina eikä merkitä kelvollisiksi, mikä myös suojaa sinua klassiselta alg=none -väärennystempulta.

technical

Yleisin syy on ylimääräisen välilyönnin tai loppuun jäävän rivinvaihdon liittäminen salaisuuslaatikkoon — vahvistin tiivistää tarkalleen syöttämäsi tavut, joten kopioi-liitä-artefakti rikkoo täsmäyksen. Tarkista myös kahdesti, että vahvistat nykyistä tunnusta: jos JWT annettiin uudelleen sen jälkeen, kun kopioit sen, tai palveluntarjoajan salaisuus on base64-koodattu raakamerkkijonon sijaan, dekoodaa se ensin ennen liittämistä.

tips

Napsauta Try sample JWT ladataksesi demo-HS256-tunnisteen, jossa on sub-, name-, iat- ja exp-väitteet, jotta näet dekoodauksen ja vanhenemisen tarkistuksen toiminnassa ennen oman tunnisteesi liittämistä. Kun tunniste on laatikossa, sen viereen tulee Clear-painike, joka tyhjentää syötteen yhdellä napsautuksella.

usage

Jokaisella otsikko-, hyötykuorma- ja allekirjoituspaneelilla on oma Kopioi-painikkeensa oikeassa yläkulmassaan, joka kopioi vain kyseisen osan JSON-sisällön (tai raa'an allekirjoitusmerkkijonon) leikepöydällesi. Paneelien alla on myös päänäppäin Kopioi hyötykuorma yleisintä tapausta varten, jossa haluat napata vain väittämät liitettäväksi virheenkorjaimeen tai vikaraporttiin.

features

Kopioi Authorization-otsikon 'Bearer '-sanan jälkeinen arvo — eyJ…-osa on itse JWT — ja liitä se dekooderiin nähdäksesi otsikon, payload-vaatimukset ja vanhentumistilan heti. Jos otat koko 'Bearer eyJ…' -merkkijonon, poista ensin 'Bearer '-etuliite, jotta tokenissa on tasan kolme pisteellä erotettua osaa.

usage

Ei — tämä on dekooderi ja katseluohjelma, ei JWT-editori. Hyötykuorman muuttaminen mitätöisi allekirjoituksen, joten mikä tahansa tokenin varmentava palvelin hylkäisi muunnellun version. Vaatimusten muuttamiseksi sinun on luotava uusi token, joka on allekirjoitettu oikealla salaisuudella tai yksityisellä avaimella. Käytä dekooderia tokenien lukemiseen ja virheenjäljitykseen, ei niiden muokkaamiseen.

features

Miten JWT-purkaja auttaa sinua saamaan sen tehtyä

Todelliset ongelmat, jotka se ratkaisee joka päivä — yrityksille, tekijöille ja arkisiin tehtäviin. Löydä sinulle sopiva käyttötapa ja aloita sekunneissa.

Kehittäjille

OAuth- ja OpenID Connect -vuon vianetsintä

Pura Auth0:n, Oktan, Cogniton ja Azure AD:n palauttamat pääsy- ja ID-tokenit varmistaaksesi laajuudet, vastaanottajat ja myöntäjät paikallisen OAuth-integraatiotyön aikana

Kehittäjille

Tarkastele valtuutusotsikoita API-kutsuissa

Liitä bearer-tunnus epäonnistuneesta API-pyynnöstä varmistaaksesi, onko syynä väärä vuokralainen, rooli vai vanhentuminen, ennen kuin avaat tiketin backend-tiimille

Kehittäjille

Tarkista tokenin vanheneminen kehityksen aikana

Tunnista vanhentuneet tokenit, jotka rikkovat huomaamatta staging-ympäristösi, lukemalla exp-väitteen — tokenia ei tarvitse kopioida päätteeseen eikä kirjoittaa pikaista skriptiä

Yrityksille

Tarkista tokenin claimeihin koodatut käyttöoikeudet

Vahvista mukautetut väittämät, kuten roolit, vuokralaiset ja ominaisuuslippumerkinnät, jotta ylläpitäjät voivat varmistaa, että asiakkaan token myöntää juuri ne käyttöoikeudet, jotka lisenssitiimi on tarkoittanut

Yrityksille

Vahvista kertakirjautumisen integraatiot

Tarkastele yritystason SSO-integraatioiden tuottamia SAML- ja OIDC-tunnisteita varmistaaksesi ryhmäjäsenyydet ja attribuuttien yhteydet ennen käyttöönottoa kaikille työntekijöille

Koulutus

Opeta token-pohjaista todennusta

Käytä dekoodattuja otsake-, hyötykuorma- ja allekirjoituspaneeleja selittääksesi JWT-tunnusten rakenteen bootcamp-opiskelijoille, junior-insinööreille ja tietoturvatyöpajan osallistujille

Kehittäjille

Vahvista kumppanin webhookin allekirjoitusasetukset

Liitä kumppanin RS256- tai ES256-julkinen avain Vahvista allekirjoitus -kohtaan varmistaaksesi, että heidän webhook-hyötykuormansa on todella allekirjoitettu oikein, ennen kuin siirrät integraation tuotantoon.

Tietosuoja ja turvallisuus

Tutki vuotanutta tai epäilyttävää tokenia

Pura lokeista tai virheraportista löytynyt token tarkistaaksesi sen kohderyhmän, oikeudet ja vanhentumisen ilman allekirjoitusavainta, jotta voit arvioida altistumisen nopeasti häiriötilanteen aikana.

Mobiilissa

Selvitä mobiilisovelluksen kirjautumisvirheet

Liitä käyttöoikeustunnus, jonka mobiilisovelluksesi vastaanottaa kirjautumisen jälkeen, varmistaaksesi että vanhentumisaika, myöntäjä ja mukautetut claimit vastaavat sitä mitä taustajärjestelmä odottaa, kun kirjautuminen toimii verkossa mutta epäonnistuu iOS:ssä tai Androidissa.

Yrityksille

Vahvista tokenit Firebasesta, Supabasesta ja Clerkistä

Pura ja tarkastele nykyaikaisten todennuspalvelujen kuten Firebasen, Supabasen ja Clerkin myöntämiä tokeneita varmistaaksesi, että sovelluksesi lukemat väittämät (uid, role, tenant) todella löytyvät ennen valtuutuslogiikan rakentamista.