ถอดรหัส JWTคืออะไร?

ถอดรหัส JWT ฟรีออนไลน์ วาง JWT ใดๆ เพื่อดู header และ payload ที่ถอดรหัสแล้วทันที ตรวจสอบสถานะหมดอายุ ผู้ออก และ claims

JSON Web Token (JWT) เป็นรูปแบบโทเค็นที่กะทัดรัดและปลอดภัยต่อ URL ใช้อย่างแพร่หลายในระบบยืนยันตัวตนสมัยใหม่ การอนุญาต API และการลงชื่อเข้าระบบครั้งเดียว (single sign-on) JWT Decoder ช่วยให้คุณวาง JWT ใดก็ได้แล้วตรวจสอบ header และ payload ที่ถอดรหัสได้ทันที ทำให้ง่ายต่อการดีบักกระบวนการยืนยันตัวตนและเข้าใจเนื้อหาของโทเค็น

เมื่อคุณวาง JWT เครื่องมือจะแยกมันเป็นสามส่วนทันที — header, payload และ signature — และถอดรหัส header และ payload ที่เข้ารหัส base64url ออกเป็น JSON ที่จัดรูปแบบแล้ว header แสดงอัลกอริทึมการลงนาม (เช่น HS256 หรือ RS256) และประเภทโทเค็น payload เปิดเผยค่าอ้างสิทธิ์ทั้งหมด รวมถึงค่ามาตรฐาน เช่น iss (ผู้ออก), sub (หัวเรื่อง), aud (ผู้รับ), exp (เวลาหมดอายุ), nbf (ใช้ก่อนไม่ได้), iat (เวลาที่ออก) และค่าอ้างสิทธิ์แบบกำหนดเองใด ๆ ที่ผู้ออกได้ใส่ไว้

สถานะหมดอายุจะถูกเน้นด้วยตัวบ่งชี้ที่ชัดเจน: ใช้ได้ (โทเค็นยังไม่หมดอายุ), หมดอายุ (เลยเวลาหมดอายุไปแล้ว) หรือยังใช้ไม่ได้ (ก่อนเวลาของ nbf) มีประโยชน์อย่างยิ่งระหว่างการพัฒนาเมื่อคุณต้องตรวจสอบอย่างรวดเร็วว่าโทเค็นทดสอบหมดอายุแล้วหรือไม่ หรือค่าอ้างสิทธิ์ตามเวลาถูกตั้งอย่างถูกต้องหรือไม่

ข้อแตกต่างที่สำคัญ: เครื่องมือนี้ถอดรหัสแต่ไม่ได้ตรวจสอบความถูกต้องของลายเซ็น การถอดรหัส JWT นั้นง่ายมาก — header และ payload เป็นเพียง JSON ที่เข้ารหัส base64url ซึ่งใครก็อ่านได้ ลายเซ็นคือสิ่งที่ทำให้มั่นใจว่าโทเค็นไม่ถูกแก้ไข หากไม่มีการตรวจสอบ คุณไม่ควรเชื่อถือค่าอ้างสิทธิ์ที่ถอดรหัสจากแหล่งที่ไม่น่าเชื่อถือ สำหรับการตรวจสอบลายเซ็น คุณต้องมีคีย์การลงนามและตรรกะฝั่งเซิร์ฟเวอร์ที่เหมาะสม

ตัวอย่างการใช้งานจริงของ ถอดรหัส JWT

ดีบักโทเค็นยืนยันตัวตน

API ของคุณคืนค่าข้อผิดพลาด 401 และคุณสงสัยว่า JWT หมดอายุแล้ว วางโทเค็นลงในตัวถอดรหัสแล้วดูค่าอ้างสิทธิ์ exp เครื่องมือจะแสดง "หมดอายุ" หาก timestamp อยู่ในอดีต ยืนยันปัญหาแล้ว ตรวจสอบค่าอ้างสิทธิ์ iat เพื่อดูว่าโทเค็นถูกออกเมื่อใดและดีบักตรรกะการรีเฟรชโทเค็นของคุณ

ตรวจสอบ ID Token ของ OAuth

ผู้ให้บริการ OAuth คืนค่า id_token ระหว่างการเข้าสู่ระบบ วางลงในตัวถอดรหัสเพื่อตรวจสอบ iss (URL ผู้ออก), sub (ตัวระบุผู้ใช้), aud (ID ไคลเอนต์) และค่าอ้างสิทธิ์แบบกำหนดเอง เช่น email หรือ name มีประโยชน์สำหรับการตรวจสอบว่าโทเค็นมาจากผู้ออกที่คาดหวังและมีผู้รับที่คาดหวัง

ตรวจสอบค่าอ้างสิทธิ์ในโทเค็นสำหรับการพัฒนา

ระหว่างการพัฒนาในเครื่อง คุณสร้าง JWT ทดสอบพร้อมค่าอ้างสิทธิ์แบบกำหนดเองเพื่อทดสอบฟีเจอร์ วางโทเค็นเพื่อตรวจสอบว่าค่าอ้างสิทธิ์ทั้งหมดถูกตั้งอย่างถูกต้อง — ตรวจสอบว่าค่าอ้างสิทธิ์ sub, roles และ permissions มีค่าตามที่คาดหวังก่อนทดสอบมิดเดิลแวร์การอนุญาตของคุณ

ทำไมต้องใช้ ถอดรหัส JWT?

  • base64url decoding of header and payload ทันที
  • Syntax-highlighted JSON output
  • Expiration status: valid, expired, or not yet valid
  • Displays iat, exp, nbf, iss, sub claims

วิธีใช้ ถอดรหัส JWT — ทีละขั้นตอน

1

วางโทเค็น JWT ของคุณในช่องป้อนข้อมูล

2

header and payload are decoded instantly.

3

ตรวจสอบการอ้างสิทธิ์ สถานะหมดอายุ และผู้ออก

4

คัดลอกany decoded section as needed.

ถอดรหัส JWTเหมาะกับใคร?

  • การดีบัก API
  • auth troubleshooting
  • token inspection
  • OAuth development

เคล็ดลับมือโปรสำหรับ ถอดรหัส JWT

  • 1header และ payload ของ JWT เข้ารหัสแบบ base64url ไม่ใช่การเข้ารหัสลับ ใครก็ตามที่มีโทเค็นสามารถอ่านเนื้อหาได้ ห้ามใส่ข้อมูลที่อ่อนไหว (รหัสผ่าน ข้อมูลลับ PII) ในค่าอ้างสิทธิ์ของ JWT โดยเด็ดขาด
  • 2ควรตรวจสอบ header "typ" (ประเภท) เสมอ JWT ควรมี typ: "JWT" ซึ่งช่วยแยกแยะ JWT จากออบเจกต์ JOSE อื่น ๆ เช่น JWE หรือ JWS
  • 3ค่าอ้างสิทธิ์ "exp" เป็นการตรวจสอบที่พบบ่อยที่สุด ตรวจสอบให้แน่ใจว่าเซิร์ฟเวอร์ของคุณตรวจสอบ exp, nbf และ iss อย่างน้อยที่สุด การข้ามการตรวจสอบเหล่านี้เป็นช่องโหว่ด้านความปลอดภัยที่พบได้ทั่วไปในการใช้งาน JWT
  • 4ใช้ https://jwt.io หรือตัวถอดรหัสนี้ในเครื่องสำหรับการดีบัก แต่ควรใช้งานการตรวจสอบลายเซ็นที่ถูกต้องฝั่งเซิร์ฟเวอร์ผ่านไลบรารีการยืนยันตัวตนของคุณ อย่าเชื่อถือค่าอ้างสิทธิ์ที่ถอดรหัสโดยไม่ตรวจสอบลายเซ็น

ถอดรหัส JWT — คำถามที่พบบ่อย

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

พร้อมใช้ ถอดรหัส JWT หรือยัง?

เครื่องมือออนไลน์ฟรี — ทำงานในเบราว์เซอร์ของคุณ ไม่ต้องสมัคร เริ่มใช้ได้เลยตอนนี้

ลองเลย
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.