See inside any JWT — header, payload and expiry
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
What you can do with JWT-purkaja
Everything this tool helps you accomplish — no learning curve, no setup.
- Decode JWT header and payload instantly
- Inspect token claims in readable JSON
- Check whether a token has expired
- Verify the signature with your secret or key
- Debug auth issues during development
- Try a sample token to see the format
Settings information
3 settings
Every control in JWT-purkaja, explained — what it does and when to use it.
Asetukset
- Kokeile JWT-näytettäOne-click
- Lataa esimerkkitunnisteen, jossa on vakiovaateet kuten sub, iat ja exp, jotta näet purkamisen ja vanhentumistarkistuksen toiminnassa ennen kuin liität oman JWT:si.
Verify signature
- Verify signatureText input
- Liitä HMAC-jaettu salaisuus (HS256) tai myöntäjän RSA/EC-julkinen avain PEM- tai JWK-muodossa, jota vasten tunnisteen allekirjoitus tarkistetaan.
- VerifyOne-click
- Suorittaa allekirjoituksen tarkistuksen antamallasi salaisella tai julkisella avaimella ja näyttää merkin, joka kertoo, onko allekirjoitus kelvollinen tai virheellinen vai käyttääkö se algoritmia, jota ei tueta.
Valmis työkalun JWT-purkaja kanssa? Kokeile näitä seuraavaksi
Käsin valitut työkalut, jotka sopivat hyvin työkalun JWT-purkaja kanssa. Jatka menettämättä tiedostoasi.
Base64-koodain / -dekooderi
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Kokeile nytTiivisteen luoja
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Kokeile nytJSON-siistiminen
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Kokeile nytURL-koodain / -dekoodain
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Kokeile nytSalasanageneraattori
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Kokeile nytDiff-vertailu
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Kokeile nytUsein kysytyt kysymykset
Liitä koodattu JWT (pitkä eyJ…-merkkijono) syöttökenttään. Työkalu jakaa sen kahdesta pisteestä, purkaa otsikon ja hyötykuorman Base64URL-muodosta ja näyttää kummankin JSON:n sekä raa'an allekirjoitussegmentin – kaikki ilman yhtäkään verkkopyyntöä.
usageEi. Dekooderi vain jäsentää tokenin — se ei tarkista allekirjoitusta salaista tai julkista avainta vastaan, koska vahvistus vaatii myöntäjän avainmateriaalin. Käytä palvelinpuolen JWT-kirjastoa tuotannon vahvistukseen; tämä työkalu on tarkoitettu tarkasteluun ja virheenkorjaukseen.
technicalSaat otsikon (algoritmi ja avaimen tunnus), hyötykuorman väittämät (sub, iss, aud, iat, exp ja mahdolliset mukautetut väittämät) sekä raa'an allekirjoituksen. Vakioaikaleimaväittämät muotoillaan ihmisen luettaviksi päivämääriksi, jotta huomaat vanhentuneet tunnukset yhdellä silmäyksellä.
featuresJos hyötykuorma sisältää vakiomuotoisen "exp"-väitteen, työkalu vertaa sitä nykyiseen aikaan ja näyttää joko "Voimassa" tai "Token vanheni" tarkan aikaleiman kanssa. Tokeneilla, joilla ei ole exp-väitettä, ilmoitetaan olevan voimassa rajattomasti.
featuresKuka tahansa, joka lukee JWT:n hyötykuorman, voi käyttää sitä sen vanhenemiseen asti, joten tuotantotunnukset kuuluvat yksityisiin työkaluihin. Tämä dekooderi toimii kokonaan selaimessasi eikä koskaan lähetä tunnusta eteenpäin, mutta turvallisempi sääntö on dekoodata lyhytikäisiä kehitystunnuksia aina kun mahdollista.
privacyJWT:ssä on kolme Base64URL-koodattua osaa pisteillä erotettuna: otsake (allekirjoitusalgoritmi), hyötykuorma (väittämät, jotka myöntäjä haluaa varmentajan luottavan) ja allekirjoitus (MAC tai digitaalinen allekirjoitus, joka kattaa header.payload-osan). Dekoodaus ei koskaan tarvitse avainta — vain varmennus tarvitsee.
technicalKompakti, URL-turvallinen token, joka koostuu kolmesta Base64URL-osasta — otsake, hyötykuorma ja allekirjoitus — ja kuljettaa allekirjoitettuja väittämiä, kuten käyttäjätunnusta ja vanhentumisaikaa. Sitä käytetään laajasti tilattomiin kirjautumisistuntoihin ja API-pyyntöjen suojaamiseen. Liitä token yllä, niin näet sen otsakkeen ja hyötykuorman.
technicalPuretun otsikon ja hyötykuorman alla liitä allekirjoitussalaisuus (HS256:lle) tai myöntäjän julkinen avain PEM- tai JWK-muodossa (RS256:lle, ES256:lle ja vastaaville) Vahvista allekirjoitus -kenttään ja napsauta sitten Vahvista. Ilmestyvä merkki kertoo, onko allekirjoitus voimassa, virheellinen vai käyttääkö se algoritmia, jota selainpuolen vahvistin ei tue — kaikki lasketaan paikallisesti lähettämättä tokenia tai avainta minnekään.
featuresHMAC-algoritmeille kuten HS256 liität raa'an jaetun salaisuusmerkkijonon. Epäsymmetrisille algoritmeille kuten RS256, RS384 tai ES256 tarvitset myöntäjän julkisen avaimen — ei koskaan yksityistä avainta — toimitettuna PEM-lohkona tai JWK:na; epäsymmetrisen avainparin väärän puolikkaan liittäminen aiheuttaa varmennuksen epäonnistumisen, vaikka token olisi kelvollinen.
technicalVahvista allekirjoitus -paneeli tukee jokaista valtavirran JOSE-algoritmia: HS256/384/512 (HMAC jaetulla salaisuudella), RS256/384/512 (RSASSA-PKCS1-v1_5 RSA-julkisella avaimella), PS256/384/512 (RSA-PSS RSA-julkisella avaimella) ja ES256/384/512 (ECDSA vastaavan P-256/P-384/P-521-käyrän yli). Tunnukset, jotka on allekirjoitettu "none"-arvolla tai millä tahansa tämän listan ulkopuolisella algoritmilla, raportoidaan aina ei-tuettuina eikä merkitä kelvollisiksi, mikä myös suojaa sinua klassiselta alg=none -väärennystempulta.
technicalYleisin syy on ylimääräisen välilyönnin tai loppuun jäävän rivinvaihdon liittäminen salaisuuslaatikkoon — vahvistin tiivistää tarkalleen syöttämäsi tavut, joten kopioi-liitä-artefakti rikkoo täsmäyksen. Tarkista myös kahdesti, että vahvistat nykyistä tunnusta: jos JWT annettiin uudelleen sen jälkeen, kun kopioit sen, tai palveluntarjoajan salaisuus on base64-koodattu raakamerkkijonon sijaan, dekoodaa se ensin ennen liittämistä.
tipsNapsauta Try sample JWT ladataksesi demo-HS256-tunnisteen, jossa on sub-, name-, iat- ja exp-väitteet, jotta näet dekoodauksen ja vanhenemisen tarkistuksen toiminnassa ennen oman tunnisteesi liittämistä. Kun tunniste on laatikossa, sen viereen tulee Clear-painike, joka tyhjentää syötteen yhdellä napsautuksella.
usageJokaisella otsikko-, hyötykuorma- ja allekirjoituspaneelilla on oma Kopioi-painikkeensa oikeassa yläkulmassaan, joka kopioi vain kyseisen osan JSON-sisällön (tai raa'an allekirjoitusmerkkijonon) leikepöydällesi. Paneelien alla on myös päänäppäin Kopioi hyötykuorma yleisintä tapausta varten, jossa haluat napata vain väittämät liitettäväksi virheenkorjaimeen tai vikaraporttiin.
featuresKopioi Authorization-otsikon 'Bearer '-sanan jälkeinen arvo — eyJ…-osa on itse JWT — ja liitä se dekooderiin nähdäksesi otsikon, payload-vaatimukset ja vanhentumistilan heti. Jos otat koko 'Bearer eyJ…' -merkkijonon, poista ensin 'Bearer '-etuliite, jotta tokenissa on tasan kolme pisteellä erotettua osaa.
usageEi — tämä on dekooderi ja katseluohjelma, ei JWT-editori. Hyötykuorman muuttaminen mitätöisi allekirjoituksen, joten mikä tahansa tokenin varmentava palvelin hylkäisi muunnellun version. Vaatimusten muuttamiseksi sinun on luotava uusi token, joka on allekirjoitettu oikealla salaisuudella tai yksityisellä avaimella. Käytä dekooderia tokenien lukemiseen ja virheenjäljitykseen, ei niiden muokkaamiseen.
featuresMiten JWT-purkaja auttaa sinua saamaan sen tehtyä
Todelliset ongelmat, jotka se ratkaisee joka päivä — yrityksille, tekijöille ja arkisiin tehtäviin. Löydä sinulle sopiva käyttötapa ja aloita sekunneissa.
OAuth- ja OpenID Connect -vuon vianetsintä
Pura Auth0:n, Oktan, Cogniton ja Azure AD:n palauttamat pääsy- ja ID-tokenit varmistaaksesi laajuudet, vastaanottajat ja myöntäjät paikallisen OAuth-integraatiotyön aikana
Tarkastele valtuutusotsikoita API-kutsuissa
Liitä bearer-tunnus epäonnistuneesta API-pyynnöstä varmistaaksesi, onko syynä väärä vuokralainen, rooli vai vanhentuminen, ennen kuin avaat tiketin backend-tiimille
Tarkista tokenin vanheneminen kehityksen aikana
Tunnista vanhentuneet tokenit, jotka rikkovat huomaamatta staging-ympäristösi, lukemalla exp-väitteen — tokenia ei tarvitse kopioida päätteeseen eikä kirjoittaa pikaista skriptiä
Tarkista tokenin claimeihin koodatut käyttöoikeudet
Vahvista mukautetut väittämät, kuten roolit, vuokralaiset ja ominaisuuslippumerkinnät, jotta ylläpitäjät voivat varmistaa, että asiakkaan token myöntää juuri ne käyttöoikeudet, jotka lisenssitiimi on tarkoittanut
Vahvista kertakirjautumisen integraatiot
Tarkastele yritystason SSO-integraatioiden tuottamia SAML- ja OIDC-tunnisteita varmistaaksesi ryhmäjäsenyydet ja attribuuttien yhteydet ennen käyttöönottoa kaikille työntekijöille
Opeta token-pohjaista todennusta
Käytä dekoodattuja otsake-, hyötykuorma- ja allekirjoituspaneeleja selittääksesi JWT-tunnusten rakenteen bootcamp-opiskelijoille, junior-insinööreille ja tietoturvatyöpajan osallistujille
Vahvista kumppanin webhookin allekirjoitusasetukset
Liitä kumppanin RS256- tai ES256-julkinen avain Vahvista allekirjoitus -kohtaan varmistaaksesi, että heidän webhook-hyötykuormansa on todella allekirjoitettu oikein, ennen kuin siirrät integraation tuotantoon.
Tutki vuotanutta tai epäilyttävää tokenia
Pura lokeista tai virheraportista löytynyt token tarkistaaksesi sen kohderyhmän, oikeudet ja vanhentumisen ilman allekirjoitusavainta, jotta voit arvioida altistumisen nopeasti häiriötilanteen aikana.
Selvitä mobiilisovelluksen kirjautumisvirheet
Liitä käyttöoikeustunnus, jonka mobiilisovelluksesi vastaanottaa kirjautumisen jälkeen, varmistaaksesi että vanhentumisaika, myöntäjä ja mukautetut claimit vastaavat sitä mitä taustajärjestelmä odottaa, kun kirjautuminen toimii verkossa mutta epäonnistuu iOS:ssä tai Androidissa.
Vahvista tokenit Firebasesta, Supabasesta ja Clerkistä
Pura ja tarkastele nykyaikaisten todennuspalvelujen kuten Firebasen, Supabasen ja Clerkin myöntämiä tokeneita varmistaaksesi, että sovelluksesi lukemat väittämät (uid, role, tenant) todella löytyvät ennen valtuutuslogiikan rakentamista.
