See inside any JWT — header, payload and expiry

Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.

eyJh.eyJz.SflKHEADERPAYLOADSIGN
Kodet JWT

Decode and verify entirely in your browser — nothing is uploaded.

What you can do with JWT-dekoder

Everything this tool helps you accomplish — no learning curve, no setup.

  • Decode JWT header and payload instantly
  • Inspect token claims in readable JSON
  • Check whether a token has expired
  • Verify the signature with your secret or key
  • Debug auth issues during development
  • Try a sample token to see the format

Settings information

Every control in JWT-dekoder, explained — what it does and when to use it.

Innstillinger

Prøv eksempel-JWTOne-click
Laster inn et demo-token med standard claims som sub, iat og exp, slik at du kan se dekodingen og utløpskontrollen i praksis før du limer inn din egen JWT.

Verify signature

Verify signatureText input
Lim inn den delte HMAC-hemmeligheten (HS256) eller utstederens offentlige RSA/EC-nøkkel i PEM- eller JWK-format som tokenets signatur skal kontrolleres mot.
VerifyOne-click
Kjører signaturkontrollen med den hemmelige eller offentlige nøkkelen du har oppgitt, og viser et merke som forteller om signaturen er gyldig, ugyldig eller bruker en algoritme som ikke støttes.
Uploads are encrypted in transitRemoved under our retention policy

Ferdig med JWT-dekoder? Prøv disse videre

Håndplukkede verktøy som passer godt sammen med JWT-dekoder. Fortsett uten å miste filen din.

Se alle verktøy

Ofte stilte spørsmål

Lim inn det kodede JWT-et (den lange eyJ …-strengen) i inndatafeltet. Verktøyet deler det på de to punktumene, Base64URL-dekoder header og nyttelast, og viser JSON-en for hver av dem pluss det rå signatursegmentet – alt uten å sende noen nettverksforespørsel.

usage

Nei. Dekoderen tolker bare tokenet – den kontrollerer ikke signaturen mot en hemmelig eller offentlig nøkkel, fordi verifisering krever utstederens nøkkelmateriale. Bruk et JWT-bibliotek på serversiden for verifisering i produksjon; dette verktøyet er ment for inspeksjon og feilsøking.

technical

Du får hodet (algoritme og nøkkel-id), nyttelastens claims (sub, iss, aud, iat, exp og eventuelle egendefinerte claims) og den rå signaturen. Standard tidsstempel-claims formateres som lesbare datoer, slik at du raskt kan oppdage utdaterte tokener.

features

Hvis nyttelasten inneholder standard-kravet «exp», sammenligner verktøyet det med gjeldende tidspunkt og viser enten «Gyldig til» eller «Token utløp» med det nøyaktige tidsstempelet. Tokens uten et exp-krav rapporteres som å ikke ha noen utløpstid.

features

Alle som leser nyttelasten i en JWT kan bruke den til den utløper, så produksjonstokener hører hjemme i private verktøy. Denne dekoderen kjører utelukkende i nettleseren din og overfører aldri tokenet, men den tryggeste regelen er å dekode kortlivede utviklingstokener når det er mulig.

privacy

En JWT har tre Base64URL-kodede segmenter atskilt med punktum: header (signeringsalgoritme), payload (kravene utstederen vil at verifikatoren skal stole på) og signatur (en MAC eller digital signatur over header.payload). Dekoding krever aldri en nøkkel – bare verifisering gjør det.

technical

Et kompakt, URL-sikkert token bestående av tre Base64URL-segmenter — header, nyttelast og signatur — som bærer signerte opplysninger som en bruker-ID og en utløpstid. Det brukes mye til tilstandsløse innloggingsøkter og til å sikre API-forespørsler. Lim inn et over for å inspisere headeren og nyttelasten.

technical

Under den dekodede headeren og nyttelasten limer du inn signeringshemmeligheten (for HS256) eller utstederens offentlige nøkkel i PEM- eller JWK-format (for RS256, ES256 og lignende) i feltet Verifiser signatur, og klikker deretter Verifiser. Merket som vises, forteller om signaturen er gyldig, ugyldig eller bruker en algoritme som verifisereren på nettlesersiden ikke støtter — alt beregnet lokalt, uten å sende token eller nøkkel noe sted.

features

For HMAC-algoritmer som HS256 limer du inn den rå delte hemmelige strengen. For asymmetriske algoritmer som RS256, RS384 eller ES256 trenger du utstederens offentlige nøkkel — aldri den private nøkkelen — oppgitt som en PEM-blokk eller en JWK; å lime inn feil halvdel av et asymmetrisk nøkkelpar vil få verifiseringen til å mislykkes selv om tokenet er gyldig.

technical

Verifiser signatur-panelet støtter alle mainstream JOSE-algoritmer: HS256/384/512 (HMAC med en delt hemmelighet), RS256/384/512 (RSASSA-PKCS1-v1_5 med en RSA offentlig nøkkel), PS256/384/512 (RSA-PSS med en RSA offentlig nøkkel) og ES256/384/512 (ECDSA over den tilsvarende P-256/P-384/P-521-kurven). Tokener signert med "none" eller enhver algoritme utenfor denne lista rapporteres alltid som ikke støttet i stedet for å merkes som gyldige, noe som også beskytter deg mot det klassiske alg=none-forfalskningstrikset.

technical

Den vanligste årsaken er at du limer inn ekstra mellomrom eller et avsluttende linjeskift i hemmelighetsboksen — verifisereren hasher de nøyaktige bytene du skriver inn, så en kopier-og-lim-inn-artefakt bryter samsvaret. Dobbeltsjekk også at du verifiserer det gjeldende tokenet: hvis JWT-en ble utstedt på nytt etter at du kopierte den, eller leverandørens hemmelighet er base64-kodet i stedet for en rå streng, dekod den først før du limer den inn.

tips

Klikk Try sample JWT for å laste inn et demo-HS256-token med sub-, name-, iat- og exp-claims, slik at du kan se dekoding og utløpskontroll i praksis før du limer inn ditt eget token. Så snart et token ligger i boksen, dukker det opp en Clear-knapp ved siden av som tømmer inndataen med ett klikk.

usage

Hvert av panelene Header, Payload og Signature har sin egen Kopier-knapp øverst til høyre som kopierer kun den seksjonens JSON (eller den rå signaturstrengen) til utklippstavlen. Det finnes også en primærknapp Kopier Payload under panelene for det vanligste tilfellet der du bare skal ta med kravene for å lime inn i en feilsøker eller feilrapport.

features

Kopier verdien etter 'Bearer ' i Authorization-headeren — delen som starter med eyJ… er selve JWT-en — og lim den inn i dekoderen for å se header, payload-krav og utløpsstatus umiddelbart. Hvis du kopierer hele strengen 'Bearer eyJ…', må du fjerne 'Bearer '-prefikset først slik at tokenet har nøyaktig tre punktumseparerte deler.

usage

Nei — dette er en dekoder og et visningsverktøy, ikke en JWT-redigerer. Å endre payloaden ville ugyldiggjort signaturen, så enhver server som verifiserer tokenet ville avvist den manipulerte versjonen. For å endre claims må du utstede et nytt token signert med riktig secret eller privat nøkkel. Bruk dekoderen til å lese og feilsøke tokens, ikke til å endre dem.

features

Slik hjelper JWT-dekoder deg med å få jobben gjort

Ekte problemer det løser hver dag — for bedrifter, skapere og dagligdagse oppgaver. Finn bruksområdet som passer deg, og kom i gang på sekunder.

For utviklere

Feilsøk OAuth- og OpenID Connect-flyter

Dekod tilgangstokens og ID-tokens returnert av Auth0, Okta, Cognito og Azure AD for å verifisere scopes, mottakere og utstedere under lokalt OAuth-integrasjonsarbeid

For utviklere

Inspiser autorisasjonshoder i API-kall

Lim inn bearer-tokenet fra en mislykket API-forespørsel for å bekrefte om feil tenant, rolle eller utløp er skyld i det før du oppretter en sak hos backend-teamet

For utviklere

Kontroller token-utløp under utvikling

Oppdag utløpte tokens som i det stille bryter staging-miljøet ditt ved å lese exp-feltet — uten å måtte kopiere tokenet inn i en terminal eller skrive et hastig skript

For bedrifter

Revider tillatelser kodet i token-claims

Verifiser egendefinerte claims som roller, tenants og funksjonsflagg, slik at administratorer kan bekrefte at en kundes token gir nøyaktig den tilgangen lisensteamet har tiltenkt

For bedrifter

Valider Single Sign-On-integrasjoner

Inspiser SAML- og OIDC-tokens generert av SSO-integrasjoner i bedriften for å bekrefte gruppemedlemskap og attributtkoblinger før du ruller ut til alle ansatte

Utdanning

Lær bort token-basert autentisering

Bruk de dekodede rutene for topptekst, nyttelast og signatur til å forklare hvordan JWT-er er bygget opp, til bootcamp-studenter, juniorutviklere og deltakere på sikkerhetsworkshops

For utviklere

Bekreft en partners webhook-signeringsoppsett

Lim inn en partners RS256- eller ES256-offentlige nøkkel i Verifiser signatur for å bekrefte at webhook-nyttelastene deres faktisk er signert riktig før du setter en integrasjon i produksjon.

Personvern og sikkerhet

Undersøk et lekket eller mistenkelig token

Dekod et token funnet i logger eller en feilrapport for å sjekke målgruppe, omfang og utløp uten å trenge signeringsnøkkelen, slik at du raskt kan vurdere eksponering under en hendelse.

På mobil

Feilsøk innloggingsfeil i mobilapper

Lim inn tilgangstokenet mobilappen din mottar etter innlogging for å bekrefte at utløp, utsteder og egendefinerte claims samsvarer med det backend forventer når innlogging fungerer på web, men feiler på iOS eller Android.

For bedrifter

Valider tokens fra Firebase, Supabase og Clerk

Dekod og inspiser tokens utstedt av moderne autentiseringsleverandører som Firebase, Supabase og Clerk for å bekrefte at claims-ene appen din leser (uid, role, tenant) faktisk finnes før du kobler opp autorisasjonslogikk.