Förhandsvisning av resultatet från ”JWT-avkodare”

JWT Decoder — Avkoda en JSON Web Token Online

Avkoda en JWT-huvud och nyttolast, inspektera dess utgång och kopiera avkodade data lokalt; inget konto krävs.

Kodad JWT

Decode and verify entirely in your browser — nothing is uploaded.

Vad du kan göra med JWT-avkodare

Granska de viktigaste funktionerna innan du börjar.

  • Avkoda JWT-header och payload direkt
  • Inspektera token-claims i läsbar JSON
  • Kontrollera om en token har gått ut
  • Verifiera signaturen med din hemlighet eller nyckel
  • Felsök autentiseringsproblem under utveckling
  • Prova ett provtoken för att se formatet

Inställningsreferens

Tillgängliga kontroller för JWT-avkodare.

Inställningar

Prova exempel-JWTEtt klick
Laddar en demotoken med standardanspråk som sub, iat och exp så att du kan se avkodningen och giltighetskontrollen i praktiken innan du klistrar in din egen JWT.

Verifiera signaturen

Verifiera signaturenTextinmatning
Klistra in den delade HMAC-hemligheten (HS256) eller utfärdarens publika RSA/EC-nyckel i PEM- eller JWK-format som tokenets signatur ska kontrolleras mot.
KontrolleraEtt klick
Kör signaturkontrollen med den hemliga eller publika nyckel du har angett och visar en märkning som talar om huruvida signaturen är giltig, ogiltig eller använder en algoritm som inte stöds.
Gratis att använda · Ingen registrering krävs · Utan vattenstämpelUppladdningar krypteras under överföringBorttagen enligt vår lagringspolicy

Vanliga frågor

Klistra in den kodade JWT:n (den långa eyJ…-strängen) i inmatningsrutan. Verktyget delar upp den vid de två punkterna, Base64URL-avkodar headern och payloaden och visar JSON för var och en plus det råa signatursegmentet – allt utan att göra någon nätverksförfrågan.

usage

Nej. Avkodaren tolkar bara token — den kontrollerar inte signaturen mot en hemlig eller offentlig nyckel, eftersom verifiering kräver utfärdarens nyckelmaterial. Använd ett JWT-bibliotek på serversidan för verifiering i produktion; det här verktyget är till för inspektion och felsökning.

technical

Du får headern (algoritm och nyckel-id), payload-anspråken (sub, iss, aud, iat, exp och eventuella anpassade anspråk) och den råa signaturen. Standardanspråk med tidsstämplar formateras som läsbara datum så att du snabbt kan upptäcka utgångna tokens.

features

Om nyttolasten innehåller standardanspråket "exp" jämför verktyget det med aktuell tid och visar antingen "Giltig till" eller "Token upphörde att gälla" med den exakta tidsstämpeln. Tokens utan exp-anspråk rapporteras som att de inte har någon utgångstid.

features

Vem som helst som läser nyttolasten i en JWT kan använda den tills den löper ut, så produktionstokens hör hemma i privata verktyg. Den här avkodaren körs helt i din webbläsare och överför aldrig token, men den säkrare regeln är att avkoda kortlivade utvecklingstokens när det är möjligt.

privacy

En JWT har tre Base64URL-kodade segment åtskilda av punkter: header (signeringsalgoritm), payload (de claims som utfärdaren vill att verifieraren ska lita på) och signatur (en MAC eller digital signatur över header.payload). Avkodning kräver aldrig en nyckel – det gör bara verifiering.

technical

En kompakt, URL-säker token som består av tre Base64URL-segment — header, payload och signatur — som bär signerade anspråk som ett användar-ID och en utgångstid. Den används flitigt för tillståndslösa inloggningssessioner och för att säkra API-förfrågningar. Klistra in en ovan för att granska dess header och payload.

technical

Under den avkodade huvuddelen och nyttolasten klistrar du in signeringshemligheten (för HS256) eller utfärdarens publika nyckel i PEM- eller JWK-format (för RS256, ES256 och liknande) i rutan Verifiera signatur, och klickar sedan på Verifiera. Märket som visas anger om signaturen är giltig, ogiltig, eller använder en algoritm som verifieraren i webbläsaren inte stöder — allt beräknas lokalt, utan att skicka token eller nyckel någonstans.

features

För HMAC-algoritmer som HS256 klistrar du in den råa delade hemliga strängen. För asymmetriska algoritmer som RS256, RS384 eller ES256 behöver du utfärdarens publika nyckel — aldrig den privata nyckeln — angiven som ett PEM-block eller en JWK; att klistra in fel hälft av ett asymmetriskt nyckelpar gör att verifieringen misslyckas även om token är giltig.

technical

Panelen Verifiera signatur stöder varje etablerad JOSE-algoritm: HS256/384/512 (HMAC med en delad hemlighet), RS256/384/512 (RSASSA-PKCS1-v1_5 med en publik RSA-nyckel), PS256/384/512 (RSA-PSS med en publik RSA-nyckel) och ES256/384/512 (ECDSA över den matchande P-256/P-384/P-521-kurvan). Tokens signerade med "none" eller någon algoritm utanför denna lista rapporteras alltid som ej stödda snarare än markeras som giltiga, vilket också skyddar dig från det klassiska alg=none-förfalskningsknepet.

technical

Den vanligaste orsaken är att klistra in extra blanksteg eller en avslutande radbrytning i hemlighetsrutan — verifieraren hashar exakt de byte du anger, så en kopiera-och-klistra-artefakt bryter matchningen. Dubbelkolla också att du verifierar den aktuella token: om JWT:n gavs ut på nytt efter att du kopierade den, eller om leverantörens hemlighet är base64-kodad snarare än en råsträng, avkoda den först innan du klistrar in den.

tips

Klicka på Prova exempel-JWT för att läsa in en demo-HS256-token med anspråken sub, name, iat och exp så att du kan se avkodning och kontroll av giltighetstid fungera innan du klistrar in din egen token. När en token finns i rutan visas en Rensa-knapp bredvid den som tömmer inmatningen med ett enda klick.

usage

Var och en av panelerna Header, Payload och Signature har en egen Kopiera-knapp i det övre högra hörnet som kopierar endast den sektionens JSON (eller den råa signatursträngen) till urklipp. Det finns också en primär Copy Payload-knapp under panelerna för det vanligaste fallet att bara hämta anspråken för att klistra in i en debugger eller felrapport.

features

Kopiera värdet efter 'Bearer ' i Authorization-headern — delen som börjar med eyJ… är själva JWT-token — och klistra in det i avkodaren för att omedelbart se header, payload-claims och utgångsstatus. Om du kopierar hela strängen 'Bearer eyJ…' måste du först ta bort prefixet 'Bearer ' så att token har exakt tre delar separerade med punkt.

usage

Nej — det här är en avkodare och visare, inte en JWT-redigerare. Att ändra payloaden skulle ogiltigförklara signaturen, så varje server som verifierar token skulle avvisa den manipulerade versionen. För att ändra claims måste du utfärda en ny token signerad med rätt hemlighet eller privat nyckel. Använd avkodaren för att läsa och felsöka tokens, inte för att ändra dem.

features

Nej — JWT Decoder körs helt och hållet i din webbläsare, så det du klistrar in lämnar aldrig maskinen du är på. Det spelar roll om du kontrollerar något som innehåller en token, en nyckel eller kunddata. Det räcker att stänga fliken för att rensa den.

troubleshooting

Felet pekar på den första positionen som inte gick att tolka, vilket vanligtvis är precis efter det verkliga misstaget snarare än på det - ett kommatecken som saknas, ett oslutet citat eller hakparentes, eller ett smart citat som klistrats in från ett dokument istället för ett rakt. Kontrollera först linjen ovanför den rapporterade positionen.

troubleshooting

Nej till båda. JWT Decoder är gratis, din nedladdning har ingen vattenstämpel och ingenting efterfrågas i slutet - det finns ingen mening i flödet där du avslutar arbetet och sedan upptäcker att det kostar pengar.

pricing

Nej — JWT Decoder körs i webbläsaren på skrivbordet och telefonen. Det finns inget att installera, ingen testversion att starta och ingen licens att köpa innan du kan se om den gör vad du behöver. Prova det på filen du faktiskt har fastnat med snarare än ett prov.

troubleshooting

Så hjälper JWT-avkodare dig att få det gjort

Verkliga problem den löser varje dag - för företag, kreatörer och vardagliga uppgifter. Hitta det användningsfall som passar dig och börja.

För utvecklare

Felsök OAuth- och OpenID Connect-flöden

Avkoda åtkomsttokens och ID-tokens som returneras av Auth0, Okta, Cognito och Azure AD för att verifiera scopes, audiences och issuers under lokalt OAuth-integrationsarbete

För utvecklare

Granska auktoriseringsheaders i API-anrop

Klistra in bearer-token från en misslyckad API-förfrågan för att bekräfta om fel tenant, roll eller utgångstid är orsaken innan du öppnar ett ärende hos backend-teamet

För utvecklare

Kontrollera tokens giltighetstid under utveckling

Upptäck utgångna tokens som tyst stör din staging-miljö genom att läsa exp-anspråket – du behöver inte kopiera in token i en terminal eller skriva ett snabbt skript

För företag

Granska behörigheter kodade i token-claims

Verifiera anpassade claims som roller, tenants och funktionsflaggor så att administratörer kan bekräfta att en kunds token ger exakt den åtkomst som licensteamet avsett

För företag

Validera Single Sign-On-integrationer

Granska SAML- och OIDC-tokens som genereras av SSO-integrationer i företag för att bekräfta gruppmedlemskap och attributmappningar innan du lanserar för alla anställda

Utbildning

Lär ut tokenbaserad autentisering

Använd panelerna med avkodat sidhuvud, nyttolast och signatur för att förklara hur JWT är uppbyggda för bootcamp-studenter, juniora ingenjörer och deltagare i säkerhetsworkshops

För utvecklare

Bekräfta en partners konfiguration för webhook-signering

Klistra in en partners RS256- eller ES256-publika nyckel i Verifiera signatur för att bekräfta att deras webhook-nyttolaster faktiskt är korrekt signerade innan du sätter en integration i produktion.

Integritet och säkerhet

Undersök en läckt eller misstänkt token

Avkoda en token som hittats i loggar eller en buggrapport för att kontrollera dess audience, scopes och utgångstid utan att behöva signeringsnyckeln, så att du snabbt kan bedöma exponeringen under en incident.

På mobilen

Felsök inloggningsproblem i mobilappar

Klistra in åtkomsttoken som din mobilapp får efter inloggning för att bekräfta att utgångstid, utfärdare och anpassade claims matchar vad backend förväntar sig när inloggning fungerar på webben men misslyckas på iOS eller Android.

För företag

Validera tokens från Firebase, Supabase och Clerk

Avkoda och inspektera tokens som utfärdats av moderna autentiseringsleverantörer som Firebase, Supabase och Clerk för att bekräfta att de claims din app läser (uid, role, tenant) faktiskt finns innan du kopplar upp behörighetslogiken.

Titta på varje transformationsland

Varje foto korsar snedstrecket orört och kommer ut på andra sidan färdigt.