JWT-avkodare – Avkoda JSON Web Tokens och kontrollera utgång online

Klistra in valfri JSON Web Token för att direkt avkoda dess header och payload, visa signaturen och kontrollera om den har gått ut. Körs lokalt – dina tokens lämnar aldrig din webbläsare.

Kodad JWT

Decode and verify entirely in your browser — nothing is uploaded.

Filer raderas automatiskt efter bearbetningBearbetas säkert över HTTPS

Vanliga frågor

Klistra in den kodade JWT:n (den långa eyJ…-strängen) i inmatningsrutan. Verktyget delar upp den vid de två punkterna, Base64URL-avkodar headern och payloaden och visar JSON för var och en plus det råa signatursegmentet – allt utan att göra någon nätverksförfrågan.

usage

Nej. Avkodaren tolkar bara token — den kontrollerar inte signaturen mot en hemlig eller offentlig nyckel, eftersom verifiering kräver utfärdarens nyckelmaterial. Använd ett JWT-bibliotek på serversidan för verifiering i produktion; det här verktyget är till för inspektion och felsökning.

technical

Du får headern (algoritm och nyckel-id), payload-anspråken (sub, iss, aud, iat, exp och eventuella anpassade anspråk) och den råa signaturen. Standardanspråk med tidsstämplar formateras som läsbara datum så att du snabbt kan upptäcka utgångna tokens.

features

Om nyttolasten innehåller standardanspråket "exp" jämför verktyget det med aktuell tid och visar antingen "Giltig till" eller "Token upphörde att gälla" med den exakta tidsstämpeln. Tokens utan exp-anspråk rapporteras som att de inte har någon utgångstid.

features

Vem som helst som läser nyttolasten i en JWT kan använda den tills den löper ut, så produktionstokens hör hemma i privata verktyg. Den här avkodaren körs helt i din webbläsare och överför aldrig token, men den säkrare regeln är att avkoda kortlivade utvecklingstokens när det är möjligt.

privacy

En JWT har tre Base64URL-kodade segment åtskilda av punkter: header (signeringsalgoritm), payload (de claims som utfärdaren vill att verifieraren ska lita på) och signatur (en MAC eller digital signatur över header.payload). Avkodning kräver aldrig en nyckel – det gör bara verifiering.

technical

En kompakt, URL-säker token som består av tre Base64URL-segment — header, payload och signatur — som bär signerade anspråk som ett användar-ID och en utgångstid. Den används flitigt för tillståndslösa inloggningssessioner och för att säkra API-förfrågningar. Klistra in en ovan för att granska dess header och payload.

technical

Under den avkodade huvuddelen och nyttolasten klistrar du in signeringshemligheten (för HS256) eller utfärdarens publika nyckel i PEM- eller JWK-format (för RS256, ES256 och liknande) i rutan Verifiera signatur, och klickar sedan på Verifiera. Märket som visas anger om signaturen är giltig, ogiltig, eller använder en algoritm som verifieraren i webbläsaren inte stöder — allt beräknas lokalt, utan att skicka token eller nyckel någonstans.

features

För HMAC-algoritmer som HS256 klistrar du in den råa delade hemliga strängen. För asymmetriska algoritmer som RS256, RS384 eller ES256 behöver du utfärdarens publika nyckel — aldrig den privata nyckeln — angiven som ett PEM-block eller en JWK; att klistra in fel hälft av ett asymmetriskt nyckelpar gör att verifieringen misslyckas även om token är giltig.

technical

Panelen Verifiera signatur stöder varje etablerad JOSE-algoritm: HS256/384/512 (HMAC med en delad hemlighet), RS256/384/512 (RSASSA-PKCS1-v1_5 med en publik RSA-nyckel), PS256/384/512 (RSA-PSS med en publik RSA-nyckel) och ES256/384/512 (ECDSA över den matchande P-256/P-384/P-521-kurvan). Tokens signerade med "none" eller någon algoritm utanför denna lista rapporteras alltid som ej stödda snarare än markeras som giltiga, vilket också skyddar dig från det klassiska alg=none-förfalskningsknepet.

technical

Den vanligaste orsaken är att klistra in extra blanksteg eller en avslutande radbrytning i hemlighetsrutan — verifieraren hashar exakt de byte du anger, så en kopiera-och-klistra-artefakt bryter matchningen. Dubbelkolla också att du verifierar den aktuella token: om JWT:n gavs ut på nytt efter att du kopierade den, eller om leverantörens hemlighet är base64-kodad snarare än en råsträng, avkoda den först innan du klistrar in den.

tips

Klicka på Prova exempel-JWT för att läsa in en demo-HS256-token med anspråken sub, name, iat och exp så att du kan se avkodning och kontroll av giltighetstid fungera innan du klistrar in din egen token. När en token finns i rutan visas en Rensa-knapp bredvid den som tömmer inmatningen med ett enda klick.

usage

Var och en av panelerna Header, Payload och Signature har en egen Kopiera-knapp i det övre högra hörnet som kopierar endast den sektionens JSON (eller den råa signatursträngen) till urklipp. Det finns också en primär Copy Payload-knapp under panelerna för det vanligaste fallet att bara hämta anspråken för att klistra in i en debugger eller felrapport.

features

Så hjälper JWT-avkodare dig att få det gjort

Verkliga problem det löser varje dag — för företag, kreatörer och vardagliga uppgifter. Hitta användningsfallet som passar dig och kom igång på några sekunder.

För utvecklare

Felsök OAuth- och OpenID Connect-flöden

Avkoda åtkomsttokens och ID-tokens som returneras av Auth0, Okta, Cognito och Azure AD för att verifiera scopes, audiences och issuers under lokalt OAuth-integrationsarbete

För utvecklare

Granska auktoriseringsheaders i API-anrop

Klistra in bearer-token från en misslyckad API-förfrågan för att bekräfta om fel tenant, roll eller utgångstid är orsaken innan du öppnar ett ärende hos backend-teamet

För utvecklare

Kontrollera tokens giltighetstid under utveckling

Upptäck utgångna tokens som tyst stör din staging-miljö genom att läsa exp-anspråket – du behöver inte kopiera in token i en terminal eller skriva ett snabbt skript

För företag

Granska behörigheter kodade i token-claims

Verifiera anpassade claims som roller, tenants och funktionsflaggor så att administratörer kan bekräfta att en kunds token ger exakt den åtkomst som licensteamet avsett

För företag

Validera Single Sign-On-integrationer

Granska SAML- och OIDC-tokens som genereras av SSO-integrationer i företag för att bekräfta gruppmedlemskap och attributmappningar innan du lanserar för alla anställda

Utbildning

Lär ut tokenbaserad autentisering

Använd panelerna med avkodat sidhuvud, nyttolast och signatur för att förklara hur JWT är uppbyggda för bootcamp-studenter, juniora ingenjörer och deltagare i säkerhetsworkshops

För utvecklare

Bekräfta en partners konfiguration för webhook-signering

Klistra in en partners RS256- eller ES256-publika nyckel i Verifiera signatur för att bekräfta att deras webhook-nyttolaster faktiskt är korrekt signerade innan du sätter en integration i produktion.

Integritet och säkerhet

Undersök en läckt eller misstänkt token

Avkoda en token som hittats i loggar eller en buggrapport för att kontrollera dess audience, scopes och utgångstid utan att behöva signeringsnyckeln, så att du snabbt kan bedöma exponeringen under en incident.

På mobilen

Felsök inloggningsproblem i mobilappar

Klistra in åtkomsttoken som din mobilapp får efter inloggning för att bekräfta att utgångstid, utfärdare och anpassade claims matchar vad backend förväntar sig när inloggning fungerar på webben men misslyckas på iOS eller Android.

För företag

Validera tokens från Firebase, Supabase och Clerk

Avkoda och inspektera tokens som utfärdats av moderna autentiseringsleverantörer som Firebase, Supabase och Clerk för att bekräfta att de claims din app läser (uid, role, tenant) faktiskt finns innan du kopplar upp behörighetslogiken.