Hva er JWT-avkoder?

Gratis online JWT-avkoder. Lim inn en hvilken som helst JWT for å se avkodet header og payload umiddelbart. Sjekk utløpsstatus, utsteder og krav.

JSON Web Tokens (JWT-er) er et kompakt, URL-sikkert tokenformat som brukes i stor grad i moderne autentiseringssystemer, API-autorisasjon og enkeltpåloggingsimplementasjoner. JWT Decoder lar deg lime inn et hvilket som helst JWT-token og umiddelbart inspisere det avkodede headeren og payloaden, noe som gjør det enklere å feilsøke autentiseringsflyter og forstå tokeninnhold.

Når du limer inn en JWT, deler verktøyet den umiddelbart opp i de tre komponentene — header, payload og signatur — og avkoder den base64url-kodede headeren og payloaden til formatert JSON. Headeren viser signeringsalgoritmen (som HS256 eller RS256) og tokentypen. Payloaden avslører alle claims, inkludert standardene som iss (utsteder), sub (subjekt), aud (målgruppe), exp (utløpstid), nbf (ikke før), iat (utstedt ved) og eventuelle egendefinerte claims som utstederen har inkludert.

Utløpsstatusen fremheves med en tydelig indikator: gyldig (tokenet er ikke utløpt), utløpt (forbi utløpstiden) eller ennå ikke gyldig (før nbf-tiden). Dette er spesielt nyttig under utvikling når du raskt må kontrollere om et testtoken har utløpt eller om de tidsbaserte claimene er satt riktig.

En kritisk distinksjon: dette verktøyet avkoder, men verifiserer IKKE signaturer. Å avkode en JWT er trivielt enkelt — headeren og payloaden er bare base64url-kodet JSON som hvem som helst kan lese. Det er signaturen som sikrer at tokenet ikke er blitt manipulert. Uten verifisering bør du aldri stole på avkodede claims fra en upålitelig kilde. For signaturverifisering trenger du signeringsnøkkelen og passende server-side logikk.

Praktiske bruksområder for JWT-avkoder

Feilsøking av et autentiseringstoken

API-et ditt returnerer 401-feil og du mistenker at JWT-en er utløpt. Lim inn tokenet i dekoderen og se på exp-claimet. Verktøyet viser "Utløpt" hvis tidsstempelet ligger i fortiden, noe som bekrefter problemet. Sjekk iat-claimet for å se når tokenet ble utstedt og feilsøk tokenoppdateringslogikken din.

Inspisering av OAuth-ID-tokener

En OAuth-leverandør returnerer et id_token under innlogging. Lim det inn i dekoderen for å inspisere iss (utsteder-URL), sub (brukeridentifikator), aud (klient-ID) og eventuelle egendefinerte claims som e-post eller navn. Dette er nyttig for å verifisere at tokenet kommer fra den forventede utstederen og inneholder den forventede målgruppen.

Kontroll av claims i et utviklingstoken

Under lokal utvikling genererer du test-JWT-er med egendefinerte claims for funksjonstesting. Lim inn tokenet for å verifisere at alle claims er satt riktig — sjekk at sub-, roles- og permissions-claimene har de forventede verdiene før du tester autorisasjonsmellomvaren din.

Hvorfor bruke JWT-avkoder?

  • Dekoder uten å sende tokens til eksterne servere
  • Detaljert analyse av header og nyttelast
  • Utløpskontroll i sanntid

Slik bruker du JWT-avkoder — Steg for steg

1

Lim inn et JWT-token i inndatafeltet.

2

Se dekodet header, nyttelast og signatur.

3

Inspiser felt og utløpstider.

Hvem er JWT-avkoder best for?

  • API-feilsøking
  • autentifiseringssjekk
  • sikkerhet

Profftips for JWT-avkoder

  • 1JWT-header og payload er base64url-kodet, IKKE kryptert. Alle som har tokenet kan lese innholdet. Legg aldri sensitiv informasjon (passord, hemmeligheter, PII) i JWT-claims.
  • 2Sjekk alltid "typ"-headeren. En JWT bør ha typ: "JWT". Dette hjelper deg med å skille JWT-er fra andre JOSE-objekter som JWE eller JWS.
  • 3"exp"-claimet er den mest vanlige valideringen som utføres. Sørg for at serveren din sjekker exp, nbf og iss som et minimum. Å hoppe over disse sjekkene er en vanlig sikkerhetssårbarhet i JWT-implementasjoner.
  • 4Bruk https://jwt.io eller denne dekoderen lokalt for feilsøking, men implementer riktig signaturverifisering på serversiden med autentiseringsbiblioteket ditt. Stol aldri på avkodede claims uten å verifisere signaturen.

JWT-avkoder — Ofte stilte spørsmål

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Klar til å bruke JWT-avkoder?

Gratis onlineverktøy — fungerer i nettleseren din, ingen registrering nødvendig. Begynn å bruke det nå.

Prøv det nå
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.