
JWT-dekooderi — purkaa JSON-verkkotunnus verkossa
Dekoodaa JWT-otsikko ja hyötykuorma, tarkista sen vanheneminen ja kopioi dekoodatut tiedot paikallisesti; tiliä ei vaadita.
Decode and verify entirely in your browser — nothing is uploaded.
Mitä voit tehdä sovelluksella JWT-purkaja
Tarkista tärkeimmät ominaisuudet ennen kuin aloitat.
- Pura JWT-otsikko ja hyötykuorma välittömästi
- Tarkista tunnusvaatimukset luettavassa JSONissa
- Tarkista, onko tunnus vanhentunut
- Vahvista allekirjoitus salaisuutesi tai avaimellasi
- Korjaa todennusongelmat kehityksen aikana
- Kokeile esimerkkitunnusta nähdäksesi muodon
Asetusten viite
3-asetukset
Käytettävissä olevat ohjaimet kohteelle JWT-purkaja.
Asetukset
- Kokeile JWT-näytettäYksi napsautus
- Lataa esimerkkitunnisteen, jossa on vakiovaateet kuten sub, iat ja exp, jotta näet purkamisen ja vanhentumistarkistuksen toiminnassa ennen kuin liität oman JWT:si.
Vahvista allekirjoitus
- Vahvista allekirjoitusTekstin syöttö
- Liitä HMAC-jaettu salaisuus (HS256) tai myöntäjän RSA/EC-julkinen avain PEM- tai JWK-muodossa, jota vasten tunnisteen allekirjoitus tarkistetaan.
- VahvistaYksi napsautus
- Suorittaa allekirjoituksen tarkistuksen antamallasi salaisella tai julkisella avaimella ja näyttää merkin, joka kertoo, onko allekirjoitus kelvollinen tai virheellinen vai käyttääkö se algoritmia, jota ei tueta.
Aiheeseen liittyvät työkalut kohteelle JWT-purkaja
Työkalut yleisiä seuraavia vaiheita varten JWT-purkaja jälkeen.
Kehittäjätyökalut
Base64-koodain / -dekooderi
Koodaa tekstiä tai tiedostoja Base64-muodossa tai purkaa Base64 tuetuksi tekstiksi selaimesi URL-turva- ja UTF-8-vaihtoehdoilla.
Kokeile nytKehittäjätyökalut
Tiivisteen luoja
Luo SHA-1, SHA-256, SHA-384 ja SHA-512 tiivistelmiä tekstistä tai selaimesi tiedostosta; tiliä ei vaadita.
Kokeile nytKehittäjätyökalut
JSON-siistiminen
Vahvista JSON, alusta se 2, 4 tai 8 välilyönnillä tai pienennä se selaimessasi.
Kokeile nytUsein kysytyt kysymykset
Liitä koodattu JWT (pitkä eyJ…-merkkijono) syöttökenttään. Työkalu jakaa sen kahdesta pisteestä, purkaa otsikon ja hyötykuorman Base64URL-muodosta ja näyttää kummankin JSON:n sekä raa'an allekirjoitussegmentin – kaikki ilman yhtäkään verkkopyyntöä.
usageEi. Dekooderi vain jäsentää tokenin — se ei tarkista allekirjoitusta salaista tai julkista avainta vastaan, koska vahvistus vaatii myöntäjän avainmateriaalin. Käytä palvelinpuolen JWT-kirjastoa tuotannon vahvistukseen; tämä työkalu on tarkoitettu tarkasteluun ja virheenkorjaukseen.
technicalSaat otsikon (algoritmi ja avaimen tunnus), hyötykuorman väittämät (sub, iss, aud, iat, exp ja mahdolliset mukautetut väittämät) sekä raa'an allekirjoituksen. Vakioaikaleimaväittämät muotoillaan ihmisen luettaviksi päivämääriksi, jotta huomaat vanhentuneet tunnukset yhdellä silmäyksellä.
featuresJos hyötykuorma sisältää vakiomuotoisen "exp"-väitteen, työkalu vertaa sitä nykyiseen aikaan ja näyttää joko "Voimassa" tai "Token vanheni" tarkan aikaleiman kanssa. Tokeneilla, joilla ei ole exp-väitettä, ilmoitetaan olevan voimassa rajattomasti.
featuresKuka tahansa, joka lukee JWT:n hyötykuorman, voi käyttää sitä sen vanhenemiseen asti, joten tuotantotunnukset kuuluvat yksityisiin työkaluihin. Tämä dekooderi toimii kokonaan selaimessasi eikä koskaan lähetä tunnusta eteenpäin, mutta turvallisempi sääntö on dekoodata lyhytikäisiä kehitystunnuksia aina kun mahdollista.
privacyJWT:ssä on kolme Base64URL-koodattua osaa pisteillä erotettuna: otsake (allekirjoitusalgoritmi), hyötykuorma (väittämät, jotka myöntäjä haluaa varmentajan luottavan) ja allekirjoitus (MAC tai digitaalinen allekirjoitus, joka kattaa header.payload-osan). Dekoodaus ei koskaan tarvitse avainta — vain varmennus tarvitsee.
technicalKompakti, URL-turvallinen token, joka koostuu kolmesta Base64URL-osasta — otsake, hyötykuorma ja allekirjoitus — ja kuljettaa allekirjoitettuja väittämiä, kuten käyttäjätunnusta ja vanhentumisaikaa. Sitä käytetään laajasti tilattomiin kirjautumisistuntoihin ja API-pyyntöjen suojaamiseen. Liitä token yllä, niin näet sen otsakkeen ja hyötykuorman.
technicalPuretun otsikon ja hyötykuorman alla liitä allekirjoitussalaisuus (HS256:lle) tai myöntäjän julkinen avain PEM- tai JWK-muodossa (RS256:lle, ES256:lle ja vastaaville) Vahvista allekirjoitus -kenttään ja napsauta sitten Vahvista. Ilmestyvä merkki kertoo, onko allekirjoitus voimassa, virheellinen vai käyttääkö se algoritmia, jota selainpuolen vahvistin ei tue — kaikki lasketaan paikallisesti lähettämättä tokenia tai avainta minnekään.
featuresHMAC-algoritmeille kuten HS256 liität raa'an jaetun salaisuusmerkkijonon. Epäsymmetrisille algoritmeille kuten RS256, RS384 tai ES256 tarvitset myöntäjän julkisen avaimen — ei koskaan yksityistä avainta — toimitettuna PEM-lohkona tai JWK:na; epäsymmetrisen avainparin väärän puolikkaan liittäminen aiheuttaa varmennuksen epäonnistumisen, vaikka token olisi kelvollinen.
technicalVahvista allekirjoitus -paneeli tukee jokaista valtavirran JOSE-algoritmia: HS256/384/512 (HMAC jaetulla salaisuudella), RS256/384/512 (RSASSA-PKCS1-v1_5 RSA-julkisella avaimella), PS256/384/512 (RSA-PSS RSA-julkisella avaimella) ja ES256/384/512 (ECDSA vastaavan P-256/P-384/P-521-käyrän yli). Tunnukset, jotka on allekirjoitettu "none"-arvolla tai millä tahansa tämän listan ulkopuolisella algoritmilla, raportoidaan aina ei-tuettuina eikä merkitä kelvollisiksi, mikä myös suojaa sinua klassiselta alg=none -väärennystempulta.
technicalYleisin syy on ylimääräisen välilyönnin tai loppuun jäävän rivinvaihdon liittäminen salaisuuslaatikkoon — vahvistin tiivistää tarkalleen syöttämäsi tavut, joten kopioi-liitä-artefakti rikkoo täsmäyksen. Tarkista myös kahdesti, että vahvistat nykyistä tunnusta: jos JWT annettiin uudelleen sen jälkeen, kun kopioit sen, tai palveluntarjoajan salaisuus on base64-koodattu raakamerkkijonon sijaan, dekoodaa se ensin ennen liittämistä.
tipsNapsauta Try sample JWT ladataksesi demo-HS256-tunnisteen, jossa on sub-, name-, iat- ja exp-väitteet, jotta näet dekoodauksen ja vanhenemisen tarkistuksen toiminnassa ennen oman tunnisteesi liittämistä. Kun tunniste on laatikossa, sen viereen tulee Clear-painike, joka tyhjentää syötteen yhdellä napsautuksella.
usageJokaisella otsikko-, hyötykuorma- ja allekirjoituspaneelilla on oma Kopioi-painikkeensa oikeassa yläkulmassaan, joka kopioi vain kyseisen osan JSON-sisällön (tai raa'an allekirjoitusmerkkijonon) leikepöydällesi. Paneelien alla on myös päänäppäin Kopioi hyötykuorma yleisintä tapausta varten, jossa haluat napata vain väittämät liitettäväksi virheenkorjaimeen tai vikaraporttiin.
featuresKopioi Authorization-otsikon 'Bearer '-sanan jälkeinen arvo — eyJ…-osa on itse JWT — ja liitä se dekooderiin nähdäksesi otsikon, payload-vaatimukset ja vanhentumistilan heti. Jos otat koko 'Bearer eyJ…' -merkkijonon, poista ensin 'Bearer '-etuliite, jotta tokenissa on tasan kolme pisteellä erotettua osaa.
usageEi — tämä on dekooderi ja katseluohjelma, ei JWT-editori. Hyötykuorman muuttaminen mitätöisi allekirjoituksen, joten mikä tahansa tokenin varmentava palvelin hylkäisi muunnellun version. Vaatimusten muuttamiseksi sinun on luotava uusi token, joka on allekirjoitettu oikealla salaisuudella tai yksityisellä avaimella. Käytä dekooderia tokenien lukemiseen ja virheenjäljitykseen, ei niiden muokkaamiseen.
featuresEi – JWT Decoder toimii kokonaan selaimessasi, joten se, mitä liität, ei koskaan poistu koneesta, jolla käytät. Tällä on merkitystä, jos tarkistat jotain, joka sisältää tunnuksen, avaimen tai asiakastietoja. Välilehden sulkeminen riittää tyhjentämään sen.
troubleshootingEnsimmäisessä paikassa olevat virhekohdat, joita ei voitu jäsentää, mikä on yleensä heti todellisen virheen jälkeen eikä sen päällä – puuttuva pilkku, sulkematon lainaus tai hakasulku tai dokumentista liitetty älykäs lainaus suoran sijaan. Tarkista ensin raportoidun sijainnin yläpuolella oleva rivi.
troubleshootingEi molemmille. JWT Decoder on ilmainen, latauksesi sisällä ei ole vesileimaa, eikä mitään kysytä lopussa – ei ole mitään järkeä prosessissa, jossa lopetat työn ja huomaat sen maksavan.
pricingEi. JWT Decoder toimii selaimessa tietokoneella ja puhelimella. Mitään ei tarvitse asentaa, kokeilua aloittaa tai lisenssiä ostaa ennen kuin näet, sopiiko se tarpeeseesi. Kokeile sitä omalla ongelmatiedostollasi esimerkin sijaan.
troubleshootingMiten JWT-purkaja auttaa sinua saamaan sen tehtyä
Se ratkaisee todellisia ongelmia joka päivä – yrityksille, sisällöntuottajille ja jokapäiväisille tehtäville. Etsi itsellesi sopiva käyttötapa ja aloita.
OAuth- ja OpenID Connect -vuon vianetsintä
Pura Auth0:n, Oktan, Cogniton ja Azure AD:n palauttamat pääsy- ja ID-tokenit varmistaaksesi laajuudet, vastaanottajat ja myöntäjät paikallisen OAuth-integraatiotyön aikana
Tarkastele valtuutusotsikoita API-kutsuissa
Liitä bearer-tunnus epäonnistuneesta API-pyynnöstä varmistaaksesi, onko syynä väärä vuokralainen, rooli vai vanhentuminen, ennen kuin avaat tiketin backend-tiimille
Tarkista tokenin vanheneminen kehityksen aikana
Tunnista vanhentuneet tokenit, jotka rikkovat huomaamatta staging-ympäristösi, lukemalla exp-väitteen — tokenia ei tarvitse kopioida päätteeseen eikä kirjoittaa pikaista skriptiä
Tarkista tokenin claimeihin koodatut käyttöoikeudet
Vahvista mukautetut väittämät, kuten roolit, vuokralaiset ja ominaisuuslippumerkinnät, jotta ylläpitäjät voivat varmistaa, että asiakkaan token myöntää juuri ne käyttöoikeudet, jotka lisenssitiimi on tarkoittanut
Vahvista kertakirjautumisen integraatiot
Tarkastele yritystason SSO-integraatioiden tuottamia SAML- ja OIDC-tunnisteita varmistaaksesi ryhmäjäsenyydet ja attribuuttien yhteydet ennen käyttöönottoa kaikille työntekijöille
Opeta token-pohjaista todennusta
Käytä dekoodattuja otsake-, hyötykuorma- ja allekirjoituspaneeleja selittääksesi JWT-tunnusten rakenteen bootcamp-opiskelijoille, junior-insinööreille ja tietoturvatyöpajan osallistujille
Vahvista kumppanin webhookin allekirjoitusasetukset
Liitä kumppanin RS256- tai ES256-julkinen avain Vahvista allekirjoitus -kohtaan varmistaaksesi, että heidän webhook-hyötykuormansa on todella allekirjoitettu oikein, ennen kuin siirrät integraation tuotantoon.
Tutki vuotanutta tai epäilyttävää tokenia
Pura lokeista tai virheraportista löytynyt token tarkistaaksesi sen kohderyhmän, oikeudet ja vanhentumisen ilman allekirjoitusavainta, jotta voit arvioida altistumisen nopeasti häiriötilanteen aikana.
Selvitä mobiilisovelluksen kirjautumisvirheet
Liitä käyttöoikeustunnus, jonka mobiilisovelluksesi vastaanottaa kirjautumisen jälkeen, varmistaaksesi että vanhentumisaika, myöntäjä ja mukautetut claimit vastaavat sitä mitä taustajärjestelmä odottaa, kun kirjautuminen toimii verkossa mutta epäonnistuu iOS:ssä tai Androidissa.
Vahvista tokenit Firebasesta, Supabasesta ja Clerkistä
Pura ja tarkastele nykyaikaisten todennuspalvelujen kuten Firebasen, Supabasen ja Clerkin myöntämiä tokeneita varmistaaksesi, että sovelluksesi lukemat väittämät (uid, role, tenant) todella löytyvät ennen valtuutuslogiikan rakentamista.
Katso jokainen muunnos valmiina
Every kuva crosses slash untouched ja comes out other side finished.


























