Hvad er JWT-afkoder?

Gratis online JWT-afkoder. Indsæt enhver JWT for øjeblikkeligt at se afkodet header og payload. Kontrollér udløbsstatus, udsteder og claims.

JSON Web Tokens (JWT'er) er et kompakt, URL-sikkert tokenformat, der bruges i stor udstrækning i moderne autentificeringssystemer, API-autorisering og single sign-on-implementeringer. JWT Decoder lader dig indsætte en hvilken som helst JWT og øjeblikkeligt inspicere dens afkodede header og payload, hvilket gør det nemmere at fejlfinde autentificeringsflows og forstå tokenindhold.

Når du indsætter en JWT, opdeler værktøjet øjeblikkeligt tokenet i dets tre komponenter — header, payload og signatur — og afkoder den base64url-indkodede header og payload til formateret JSON. Headeren viser signeringsalgoritmen (som HS256 eller RS256) og tokentypen. Payloaden afslører alle claims, herunder standardclaims som iss (udsteder), sub (emne), aud (publikum), exp (udløbstid), nbf (ikke før), iat (udstedt kl.) samt eventuelle brugerdefinerede claims, som udstederen har inkluderet.

Udløbsstatusen fremhæves med en tydelig indikator: valid (tokenet er ikke udløbet), expired (forbi udløbstidspunktet) eller not yet valid (før nbf-tidspunktet). Det er især nyttigt under udvikling, når du hurtigt skal verificere, om en testtoken er udløbet, eller om tidsbaserede claims er sat korrekt op.

En kritisk skelnen: dette værktøj afkoder, men verificerer IKKE signaturer. At afkode en JWT er trivielt let — header og payload er bare base64url-indkodet JSON, som enhver kan læse. Det er signaturen, der sikrer, at tokenet ikke er blevet manipuleret. Uden verifikation bør du aldrig stole på afkodede claims fra en ikke-pålidelig kilde. Til signaturverifikation har du brug for signeringsnøglen og passende server-side-logik.

Praktiske anvendelser af JWT-afkoder

Fejlfinding af en autentificeringstoken

Din API returnerer 401-fejl, og du formoder, at JWT'en er udløbet. Indsæt tokenet i dekoderen og kig på exp-claimet. Værktøjet viser "Expired", hvis tidsstemplet ligger i fortiden, hvilket bekræfter problemet. Tjek iat-claimet for at se, hvornår tokenet blev udstedt, og fejlsøg din token-opdateringslogik.

Inspektion af OAuth-id-tokens

En OAuth-udbyder returnerer en id_token under login. Indsæt den i dekoderen for at inspicere iss (udsteder-URL), sub (brugeridentifikator), aud (klient-ID) og eventuelle brugerdefinerede claims som e-mail eller navn. Det er nyttigt til at verificere, at tokenet stammer fra den forventede udsteder og indeholder det forventede publikum.

Kontrol af claims i en udviklingstoken

Under lokal udvikling genererer du test-JWT'er med brugerdefinerede claims til feature-testning. Indsæt tokenet for at verificere, at alle claims er sat korrekt — tjek, at sub-, roles- og permissions-claims har de forventede værdier, før du tester din autoriserings-middleware.

Hvorfor bruge JWT-afkoder?

  • Afkoder uden at sende tokens til eksterne servere
  • Detaljeret analyse af header og payload
  • Udløbskontrol i realtid

Sådan bruger du JWT-afkoder — Trin for trin

1

Indsæt et JWT-token i inputfeltet.

2

Se afkodet header, payload og signatur.

3

Inspicer felter og udløbstider.

Hvem er JWT-afkoder bedst til?

  • API-fejlfinding
  • autentifikationskontrol
  • sikkerhed

Pro-tips til JWT-afkoder

  • 1JWT-header og -payload er base64url-indkodet, IKKE krypteret. Enhver, der har tokenet, kan læse indholdet. Læg aldrig følsomme oplysninger (adgangskoder, hemmeligheder, PII) i JWT-claims.
  • 2Tjek altid "typ"-headeren (type). En JWT skal have typ: "JWT". Det hjælper dig med at skelne JWT'er fra andre JOSE-objekter som JWE eller JWS.
  • 3exp-claimet er den validering, der tjekkes oftest. Sørg for, at din server mindst tjekker exp, nbf og iss. At springe disse kontroller over er en almindelig sikkerhedssårbarhed i JWT-implementeringer.
  • 4Brug https://jwt.io eller denne dekoder lokalt til fejlfinding, men implementér korrekt signaturverifikation på serveren ved hjælp af dit autentificeringsbibliotek. Stol aldrig på afkodede claims uden at verificere signaturen.

JWT-afkoder — Ofte stillede spørgsmål

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Klar til at bruge JWT-afkoder?

Gratis onlineværktøj — fungerer i din browser, ingen tilmelding nødvendig. Start med at bruge det nu.

Prøv det nu
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.