See inside any JWT — header, payload and expiry
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
What you can do with JWT-avkodare
Everything this tool helps you accomplish — no learning curve, no setup.
- Decode JWT header and payload instantly
- Inspect token claims in readable JSON
- Check whether a token has expired
- Verify the signature with your secret or key
- Debug auth issues during development
- Try a sample token to see the format
Settings information
3 settings
Every control in JWT-avkodare, explained — what it does and when to use it.
Inställningar
- Prova exempel-JWTOne-click
- Laddar en demotoken med standardanspråk som sub, iat och exp så att du kan se avkodningen och giltighetskontrollen i praktiken innan du klistrar in din egen JWT.
Verify signature
- Verify signatureText input
- Klistra in den delade HMAC-hemligheten (HS256) eller utfärdarens publika RSA/EC-nyckel i PEM- eller JWK-format som tokenets signatur ska kontrolleras mot.
- VerifyOne-click
- Kör signaturkontrollen med den hemliga eller publika nyckel du har angett och visar en märkning som talar om huruvida signaturen är giltig, ogiltig eller använder en algoritm som inte stöds.
Klar med JWT-avkodare? Prova dessa härnäst
Handplockade verktyg som passar bra ihop med JWT-avkodare. Fortsätt utan att förlora din fil.
Base64-kodare/-avkodare
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Prova nuHash-generator
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Prova nuJSON-försköning
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Prova nuURL-kodare / avkodare
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Prova nuLösenordsgenerator
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Prova nuDiff-jämförare
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Prova nuVanliga frågor
Klistra in den kodade JWT:n (den långa eyJ…-strängen) i inmatningsrutan. Verktyget delar upp den vid de två punkterna, Base64URL-avkodar headern och payloaden och visar JSON för var och en plus det råa signatursegmentet – allt utan att göra någon nätverksförfrågan.
usageNej. Avkodaren tolkar bara token — den kontrollerar inte signaturen mot en hemlig eller offentlig nyckel, eftersom verifiering kräver utfärdarens nyckelmaterial. Använd ett JWT-bibliotek på serversidan för verifiering i produktion; det här verktyget är till för inspektion och felsökning.
technicalDu får headern (algoritm och nyckel-id), payload-anspråken (sub, iss, aud, iat, exp och eventuella anpassade anspråk) och den råa signaturen. Standardanspråk med tidsstämplar formateras som läsbara datum så att du snabbt kan upptäcka utgångna tokens.
featuresOm nyttolasten innehåller standardanspråket "exp" jämför verktyget det med aktuell tid och visar antingen "Giltig till" eller "Token upphörde att gälla" med den exakta tidsstämpeln. Tokens utan exp-anspråk rapporteras som att de inte har någon utgångstid.
featuresVem som helst som läser nyttolasten i en JWT kan använda den tills den löper ut, så produktionstokens hör hemma i privata verktyg. Den här avkodaren körs helt i din webbläsare och överför aldrig token, men den säkrare regeln är att avkoda kortlivade utvecklingstokens när det är möjligt.
privacyEn JWT har tre Base64URL-kodade segment åtskilda av punkter: header (signeringsalgoritm), payload (de claims som utfärdaren vill att verifieraren ska lita på) och signatur (en MAC eller digital signatur över header.payload). Avkodning kräver aldrig en nyckel – det gör bara verifiering.
technicalEn kompakt, URL-säker token som består av tre Base64URL-segment — header, payload och signatur — som bär signerade anspråk som ett användar-ID och en utgångstid. Den används flitigt för tillståndslösa inloggningssessioner och för att säkra API-förfrågningar. Klistra in en ovan för att granska dess header och payload.
technicalUnder den avkodade huvuddelen och nyttolasten klistrar du in signeringshemligheten (för HS256) eller utfärdarens publika nyckel i PEM- eller JWK-format (för RS256, ES256 och liknande) i rutan Verifiera signatur, och klickar sedan på Verifiera. Märket som visas anger om signaturen är giltig, ogiltig, eller använder en algoritm som verifieraren i webbläsaren inte stöder — allt beräknas lokalt, utan att skicka token eller nyckel någonstans.
featuresFör HMAC-algoritmer som HS256 klistrar du in den råa delade hemliga strängen. För asymmetriska algoritmer som RS256, RS384 eller ES256 behöver du utfärdarens publika nyckel — aldrig den privata nyckeln — angiven som ett PEM-block eller en JWK; att klistra in fel hälft av ett asymmetriskt nyckelpar gör att verifieringen misslyckas även om token är giltig.
technicalPanelen Verifiera signatur stöder varje etablerad JOSE-algoritm: HS256/384/512 (HMAC med en delad hemlighet), RS256/384/512 (RSASSA-PKCS1-v1_5 med en publik RSA-nyckel), PS256/384/512 (RSA-PSS med en publik RSA-nyckel) och ES256/384/512 (ECDSA över den matchande P-256/P-384/P-521-kurvan). Tokens signerade med "none" eller någon algoritm utanför denna lista rapporteras alltid som ej stödda snarare än markeras som giltiga, vilket också skyddar dig från det klassiska alg=none-förfalskningsknepet.
technicalDen vanligaste orsaken är att klistra in extra blanksteg eller en avslutande radbrytning i hemlighetsrutan — verifieraren hashar exakt de byte du anger, så en kopiera-och-klistra-artefakt bryter matchningen. Dubbelkolla också att du verifierar den aktuella token: om JWT:n gavs ut på nytt efter att du kopierade den, eller om leverantörens hemlighet är base64-kodad snarare än en råsträng, avkoda den först innan du klistrar in den.
tipsKlicka på Prova exempel-JWT för att läsa in en demo-HS256-token med anspråken sub, name, iat och exp så att du kan se avkodning och kontroll av giltighetstid fungera innan du klistrar in din egen token. När en token finns i rutan visas en Rensa-knapp bredvid den som tömmer inmatningen med ett enda klick.
usageVar och en av panelerna Header, Payload och Signature har en egen Kopiera-knapp i det övre högra hörnet som kopierar endast den sektionens JSON (eller den råa signatursträngen) till urklipp. Det finns också en primär Copy Payload-knapp under panelerna för det vanligaste fallet att bara hämta anspråken för att klistra in i en debugger eller felrapport.
featuresKopiera värdet efter 'Bearer ' i Authorization-headern — delen som börjar med eyJ… är själva JWT-token — och klistra in det i avkodaren för att omedelbart se header, payload-claims och utgångsstatus. Om du kopierar hela strängen 'Bearer eyJ…' måste du först ta bort prefixet 'Bearer ' så att token har exakt tre delar separerade med punkt.
usageNej — det här är en avkodare och visare, inte en JWT-redigerare. Att ändra payloaden skulle ogiltigförklara signaturen, så varje server som verifierar token skulle avvisa den manipulerade versionen. För att ändra claims måste du utfärda en ny token signerad med rätt hemlighet eller privat nyckel. Använd avkodaren för att läsa och felsöka tokens, inte för att ändra dem.
featuresSå hjälper JWT-avkodare dig att få det gjort
Verkliga problem det löser varje dag — för företag, kreatörer och vardagliga uppgifter. Hitta användningsfallet som passar dig och kom igång på några sekunder.
Felsök OAuth- och OpenID Connect-flöden
Avkoda åtkomsttokens och ID-tokens som returneras av Auth0, Okta, Cognito och Azure AD för att verifiera scopes, audiences och issuers under lokalt OAuth-integrationsarbete
Granska auktoriseringsheaders i API-anrop
Klistra in bearer-token från en misslyckad API-förfrågan för att bekräfta om fel tenant, roll eller utgångstid är orsaken innan du öppnar ett ärende hos backend-teamet
Kontrollera tokens giltighetstid under utveckling
Upptäck utgångna tokens som tyst stör din staging-miljö genom att läsa exp-anspråket – du behöver inte kopiera in token i en terminal eller skriva ett snabbt skript
Granska behörigheter kodade i token-claims
Verifiera anpassade claims som roller, tenants och funktionsflaggor så att administratörer kan bekräfta att en kunds token ger exakt den åtkomst som licensteamet avsett
Validera Single Sign-On-integrationer
Granska SAML- och OIDC-tokens som genereras av SSO-integrationer i företag för att bekräfta gruppmedlemskap och attributmappningar innan du lanserar för alla anställda
Lär ut tokenbaserad autentisering
Använd panelerna med avkodat sidhuvud, nyttolast och signatur för att förklara hur JWT är uppbyggda för bootcamp-studenter, juniora ingenjörer och deltagare i säkerhetsworkshops
Bekräfta en partners konfiguration för webhook-signering
Klistra in en partners RS256- eller ES256-publika nyckel i Verifiera signatur för att bekräfta att deras webhook-nyttolaster faktiskt är korrekt signerade innan du sätter en integration i produktion.
Undersök en läckt eller misstänkt token
Avkoda en token som hittats i loggar eller en buggrapport för att kontrollera dess audience, scopes och utgångstid utan att behöva signeringsnyckeln, så att du snabbt kan bedöma exponeringen under en incident.
Felsök inloggningsproblem i mobilappar
Klistra in åtkomsttoken som din mobilapp får efter inloggning för att bekräfta att utgångstid, utfärdare och anpassade claims matchar vad backend förväntar sig när inloggning fungerar på webben men misslyckas på iOS eller Android.
Validera tokens från Firebase, Supabase och Clerk
Avkoda och inspektera tokens som utfärdats av moderna autentiseringsleverantörer som Firebase, Supabase och Clerk för att bekräfta att de claims din app läser (uid, role, tenant) faktiskt finns innan du kopplar upp behörighetslogiken.
