See inside any JWT — header, payload and expiry
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
What you can do with JWT-dekoder
Everything this tool helps you accomplish — no learning curve, no setup.
- Decode JWT header and payload instantly
- Inspect token claims in readable JSON
- Check whether a token has expired
- Verify the signature with your secret or key
- Debug auth issues during development
- Try a sample token to see the format
Settings information
3 settings
Every control in JWT-dekoder, explained — what it does and when to use it.
Innstillinger
- Prøv eksempel-JWTOne-click
- Laster inn et demo-token med standard claims som sub, iat og exp, slik at du kan se dekodingen og utløpskontrollen i praksis før du limer inn din egen JWT.
Verify signature
- Verify signatureText input
- Lim inn den delte HMAC-hemmeligheten (HS256) eller utstederens offentlige RSA/EC-nøkkel i PEM- eller JWK-format som tokenets signatur skal kontrolleres mot.
- VerifyOne-click
- Kjører signaturkontrollen med den hemmelige eller offentlige nøkkelen du har oppgitt, og viser et merke som forteller om signaturen er gyldig, ugyldig eller bruker en algoritme som ikke støttes.
Ferdig med JWT-dekoder? Prøv disse videre
Håndplukkede verktøy som passer godt sammen med JWT-dekoder. Fortsett uten å miste filen din.
Base64-koder / -dekoder
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Prøv det nåHash-generator
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Prøv det nåJSON-forskjønning
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Prøv det nåURL-koder / -dekoder
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Prøv det nåPassordgenerator
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Prøv det nåDiff-sjekker
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Prøv det nåOfte stilte spørsmål
Lim inn det kodede JWT-et (den lange eyJ …-strengen) i inndatafeltet. Verktøyet deler det på de to punktumene, Base64URL-dekoder header og nyttelast, og viser JSON-en for hver av dem pluss det rå signatursegmentet – alt uten å sende noen nettverksforespørsel.
usageNei. Dekoderen tolker bare tokenet – den kontrollerer ikke signaturen mot en hemmelig eller offentlig nøkkel, fordi verifisering krever utstederens nøkkelmateriale. Bruk et JWT-bibliotek på serversiden for verifisering i produksjon; dette verktøyet er ment for inspeksjon og feilsøking.
technicalDu får hodet (algoritme og nøkkel-id), nyttelastens claims (sub, iss, aud, iat, exp og eventuelle egendefinerte claims) og den rå signaturen. Standard tidsstempel-claims formateres som lesbare datoer, slik at du raskt kan oppdage utdaterte tokener.
featuresHvis nyttelasten inneholder standard-kravet «exp», sammenligner verktøyet det med gjeldende tidspunkt og viser enten «Gyldig til» eller «Token utløp» med det nøyaktige tidsstempelet. Tokens uten et exp-krav rapporteres som å ikke ha noen utløpstid.
featuresAlle som leser nyttelasten i en JWT kan bruke den til den utløper, så produksjonstokener hører hjemme i private verktøy. Denne dekoderen kjører utelukkende i nettleseren din og overfører aldri tokenet, men den tryggeste regelen er å dekode kortlivede utviklingstokener når det er mulig.
privacyEn JWT har tre Base64URL-kodede segmenter atskilt med punktum: header (signeringsalgoritme), payload (kravene utstederen vil at verifikatoren skal stole på) og signatur (en MAC eller digital signatur over header.payload). Dekoding krever aldri en nøkkel – bare verifisering gjør det.
technicalEt kompakt, URL-sikkert token bestående av tre Base64URL-segmenter — header, nyttelast og signatur — som bærer signerte opplysninger som en bruker-ID og en utløpstid. Det brukes mye til tilstandsløse innloggingsøkter og til å sikre API-forespørsler. Lim inn et over for å inspisere headeren og nyttelasten.
technicalUnder den dekodede headeren og nyttelasten limer du inn signeringshemmeligheten (for HS256) eller utstederens offentlige nøkkel i PEM- eller JWK-format (for RS256, ES256 og lignende) i feltet Verifiser signatur, og klikker deretter Verifiser. Merket som vises, forteller om signaturen er gyldig, ugyldig eller bruker en algoritme som verifisereren på nettlesersiden ikke støtter — alt beregnet lokalt, uten å sende token eller nøkkel noe sted.
featuresFor HMAC-algoritmer som HS256 limer du inn den rå delte hemmelige strengen. For asymmetriske algoritmer som RS256, RS384 eller ES256 trenger du utstederens offentlige nøkkel — aldri den private nøkkelen — oppgitt som en PEM-blokk eller en JWK; å lime inn feil halvdel av et asymmetrisk nøkkelpar vil få verifiseringen til å mislykkes selv om tokenet er gyldig.
technicalVerifiser signatur-panelet støtter alle mainstream JOSE-algoritmer: HS256/384/512 (HMAC med en delt hemmelighet), RS256/384/512 (RSASSA-PKCS1-v1_5 med en RSA offentlig nøkkel), PS256/384/512 (RSA-PSS med en RSA offentlig nøkkel) og ES256/384/512 (ECDSA over den tilsvarende P-256/P-384/P-521-kurven). Tokener signert med "none" eller enhver algoritme utenfor denne lista rapporteres alltid som ikke støttet i stedet for å merkes som gyldige, noe som også beskytter deg mot det klassiske alg=none-forfalskningstrikset.
technicalDen vanligste årsaken er at du limer inn ekstra mellomrom eller et avsluttende linjeskift i hemmelighetsboksen — verifisereren hasher de nøyaktige bytene du skriver inn, så en kopier-og-lim-inn-artefakt bryter samsvaret. Dobbeltsjekk også at du verifiserer det gjeldende tokenet: hvis JWT-en ble utstedt på nytt etter at du kopierte den, eller leverandørens hemmelighet er base64-kodet i stedet for en rå streng, dekod den først før du limer den inn.
tipsKlikk Try sample JWT for å laste inn et demo-HS256-token med sub-, name-, iat- og exp-claims, slik at du kan se dekoding og utløpskontroll i praksis før du limer inn ditt eget token. Så snart et token ligger i boksen, dukker det opp en Clear-knapp ved siden av som tømmer inndataen med ett klikk.
usageHvert av panelene Header, Payload og Signature har sin egen Kopier-knapp øverst til høyre som kopierer kun den seksjonens JSON (eller den rå signaturstrengen) til utklippstavlen. Det finnes også en primærknapp Kopier Payload under panelene for det vanligste tilfellet der du bare skal ta med kravene for å lime inn i en feilsøker eller feilrapport.
featuresKopier verdien etter 'Bearer ' i Authorization-headeren — delen som starter med eyJ… er selve JWT-en — og lim den inn i dekoderen for å se header, payload-krav og utløpsstatus umiddelbart. Hvis du kopierer hele strengen 'Bearer eyJ…', må du fjerne 'Bearer '-prefikset først slik at tokenet har nøyaktig tre punktumseparerte deler.
usageNei — dette er en dekoder og et visningsverktøy, ikke en JWT-redigerer. Å endre payloaden ville ugyldiggjort signaturen, så enhver server som verifiserer tokenet ville avvist den manipulerte versjonen. For å endre claims må du utstede et nytt token signert med riktig secret eller privat nøkkel. Bruk dekoderen til å lese og feilsøke tokens, ikke til å endre dem.
featuresSlik hjelper JWT-dekoder deg med å få jobben gjort
Ekte problemer det løser hver dag — for bedrifter, skapere og dagligdagse oppgaver. Finn bruksområdet som passer deg, og kom i gang på sekunder.
Feilsøk OAuth- og OpenID Connect-flyter
Dekod tilgangstokens og ID-tokens returnert av Auth0, Okta, Cognito og Azure AD for å verifisere scopes, mottakere og utstedere under lokalt OAuth-integrasjonsarbeid
Inspiser autorisasjonshoder i API-kall
Lim inn bearer-tokenet fra en mislykket API-forespørsel for å bekrefte om feil tenant, rolle eller utløp er skyld i det før du oppretter en sak hos backend-teamet
Kontroller token-utløp under utvikling
Oppdag utløpte tokens som i det stille bryter staging-miljøet ditt ved å lese exp-feltet — uten å måtte kopiere tokenet inn i en terminal eller skrive et hastig skript
Revider tillatelser kodet i token-claims
Verifiser egendefinerte claims som roller, tenants og funksjonsflagg, slik at administratorer kan bekrefte at en kundes token gir nøyaktig den tilgangen lisensteamet har tiltenkt
Valider Single Sign-On-integrasjoner
Inspiser SAML- og OIDC-tokens generert av SSO-integrasjoner i bedriften for å bekrefte gruppemedlemskap og attributtkoblinger før du ruller ut til alle ansatte
Lær bort token-basert autentisering
Bruk de dekodede rutene for topptekst, nyttelast og signatur til å forklare hvordan JWT-er er bygget opp, til bootcamp-studenter, juniorutviklere og deltakere på sikkerhetsworkshops
Bekreft en partners webhook-signeringsoppsett
Lim inn en partners RS256- eller ES256-offentlige nøkkel i Verifiser signatur for å bekrefte at webhook-nyttelastene deres faktisk er signert riktig før du setter en integrasjon i produksjon.
Undersøk et lekket eller mistenkelig token
Dekod et token funnet i logger eller en feilrapport for å sjekke målgruppe, omfang og utløp uten å trenge signeringsnøkkelen, slik at du raskt kan vurdere eksponering under en hendelse.
Feilsøk innloggingsfeil i mobilapper
Lim inn tilgangstokenet mobilappen din mottar etter innlogging for å bekrefte at utløp, utsteder og egendefinerte claims samsvarer med det backend forventer når innlogging fungerer på web, men feiler på iOS eller Android.
Valider tokens fra Firebase, Supabase og Clerk
Dekod og inspiser tokens utstedt av moderne autentiseringsleverandører som Firebase, Supabase og Clerk for å bekrefte at claims-ene appen din leser (uid, role, tenant) faktisk finnes før du kobler opp autorisasjonslogikk.
