JWT-dekoder

Dekod JWT-header og -payload, inspiser claims og utløp — uten at tokenet forlater nettleseren din.

Slik bruker du verktøyet

  1. Lim inn JWT-en i inndatafeltet — et innledende «Bearer »-prefiks fjernes automatisk.
  2. Klikk på «Dekod» for å se headeren og payloaden som formatert JSON, pluss standard-claims med lesbare datoer.
  3. Sjekk statuslinjen: den viser om tokenet er utløpt og minner deg på at signaturen IKKE er verifisert.

Om dette verktøyet

Et JSON Web Token (JWT, RFC 7519) er tre Base64URL-kodede segmenter atskilt med punktum: en header som navngir signeringsalgoritmen, en payload som bærer claimene — hvem som utstedte tokenet, for hvem, og hvor lenge det er gyldig — og en signatur. JWT-er er standard bearer-legitimasjon i OAuth 2.0 og OpenID Connect, og derfor starter feilsøking av en påloggingsflyt eller en API-integrasjon så ofte med spørsmålet: hva er egentlig inni dette tokenet?

Denne dekoderen deler tokenet på punktumene, gjenoppretter Base64URL-utfyllingen, dekoder hvert segment som UTF-8 og formaterer JSON-en pent. Den fremhever de registrerte claimene — iss (utsteder), sub (subjekt), aud (mottaker), iat (utstedt), nbf (ikke før) og exp (utløp) — og konverterer de numeriske tidsstemplene, som teller sekunder siden Unix-epoken, til lesbare UTC-datoer. Utløpet sammenlignes også med klokken din, så statusen forteller deg med et blikk om tokenet fortsatt er gyldig og hvor lenge, eller hvor lenge siden det utløp. Misdannet inndata gir en tydelig, vennlig feilmelding i stedet for et kryptisk unntak.

Én ting må sies så høyt som mulig: å dekode en JWT er ikke å validere den. Headeren og payloaden er bare Base64URL-kodet — hvem som helst kan lese dem, og hvem som helst kan forfalske dem. Bare signaturen, kontrollert mot utstederens hemmelige eller offentlige nøkkel, beviser at et token er ekte, og dette verktøyet gjør bevisst ikke det: signaturverifisering hører hjemme på serveren din, med et skikkelig JWT-bibliotek. Av samme grunn bør du aldri legge passord eller andre hemmeligheter i en JWT-payload — kodet er ikke kryptert. Tokenet du limer inn her dekodes helt og holdent i nettleseren din og overføres aldri, men behandle produksjonstokener som legitimasjonen de er.

Ofte stilte spørsmål

Validerer dette verktøyet JWT-signaturen?

Nei — det dekoder bare headeren og payloaden, og sier det på hvert resultat. Et dekodet token beviser ingenting om autentisitet: verifiser signaturen på serveren din med utstederens nøkkel og et skikkelig JWT-bibliotek før du stoler på noen claim.

Er innholdet i en JWT kryptert?

Nei. I en standard signert JWT (JWS) er headeren og payloaden bare Base64URL-kodet og kan leses av alle som har tokenet. Krypterte JWT-er (JWE) finnes, men er sjeldne; lagre aldri hemmeligheter i en vanlig JWT-payload.

Hva betyr exp, iat og nbf?

De er tidsstempler i sekunder siden Unix-epoken: iat er når tokenet ble utstedt, nbf er tidspunktet det må avvises før, og exp er når det utløper. Dette verktøyet konverterer alle tre til lesbare UTC-datoer og beregner utløpsstatusen for deg.

Hvorfor kan ikke tokenet mitt dekodes?

De vanligste årsakene er å lime inn noe som ikke er en kompakt JWT (den må ha nøyaktig tre punktumatskilte deler), et token avkortet av en kopiering, eller ekstra tegn rundt det. «Bearer »-prefikset håndteres automatisk; alt annet rundt tokenet gjør det ikke.

Forlater tokenet mitt nettleseren?

Nei. Dekodingen skjer 100 % lokalt i JavaScript — tokenet overføres, logges eller lagres aldri. Likevel er en produksjons-JWT en levende legitimasjon: unngå å dele skjermbilder av den, og tilbakekall tokener du mistenker er eksponert.

Relaterte verktøy

Lange lenker? Forkort dem gratis

Vai.la gjør enhver URL om til en kortlenke med klikkstatistikk, QR Code og din egen biolink.

Vai.la er ikke ansvarlig for hvordan verktøyene brukes, eller for beslutninger tatt på grunnlag av resultatene.