🌐 NO

🔓 JWT Decoder

Lim inn en JWT (JSON Web Token) for å base64url-dekode header og payload umiddelbart til pent formatert JSON. exp/iat/nbf-claimene vises som lesbare tider, med et merke som viser om tokenet er utløpt.

⚠️ Dette verktøyet dekoder bare - det verifiserer ikke signaturen. Det finnes bevisst ikke noe felt for hemmelig nøkkel av sikkerhetsgrunner. Hvis du trenger signaturverifisering, bruk et JWT-bibliotek på serversiden.

GUIDE

Les mer

01

1. Forstå JWT-strukturen

En JWT har tre deler separert med punktum: header.payload.signature. Headeren inneholder signeringsalgoritmen (alg) og token-typen (typ); payloaden inneholder selve claimene (bruker-ID, tillatelser, utstedelsestid osv.), alt base64url-kodet. Signaturen er header+payload signert med en hemmelig nøkkel (eller privat nøkkel), brukt for å verifisere at tokenet ikke er tuklet med - men dette verktøyet utfører ikke den verifiseringen.

02

2. exp, iat og nbf-claimene

exp (expiration) er når tokenet utløper, iat (issued at) er når det ble utstedt, og nbf (not before) betyr at tokenet ikke er gyldig før det tidspunktet. Alle tre lagres som Unix-tidsstempler (sekunder), som ikke er lesbare ved første øyekast. Dette verktøyet viser hver av dem som både lokal tid og ISO 8601, og markerer med et "Utløpt"-merke hvis exp ligger i fortiden.

03

3. Når du trenger signaturverifisering

Å verifisere en JWT-signatur krever den hemmelige nøkkelen som ble brukt til å signere den (HMAC-familien, f.eks. HS256) eller den tilsvarende offentlige nøkkelen (RSA/ECDSA-familien, f.eks. RS256/ES256). Det er en sensitiv operasjon som hører hjemme på serversiden, så dette nettleserverktøyet dekoder bare (lar deg inspisere innholdet) og ber aldri om en hemmelig nøkkel. For faktisk verifisering, bruk et JWT-bibliotek på backend (jsonwebtoken, PyJWT, firebase-admin, osv.).

Vanlige sporsmal

Kan dette verktøyet brukes til å forfalske en JWT?
Nei. Det dekoder bare (base64url-dekoder) - det genererer eller verifiserer aldri en signatur. En gyldig signatur krever den hemmelige/private nøkkelen som bare utstederen kjenner, og dette verktøyet tar aldri imot en slik nøkkel.
Hvorfor finnes det ikke et felt for hemmelig nøkkel?
Av sikkerhetshensyn. Det er en vane å lime inn hemmelige nøkler i nettleserverktøy som kan føre til utilsiktet eksponering, så dette verktøyet er laget for aldri å ta imot en slik nøkkel i utgangspunktet.
Hvordan kan jeg se om et token er utløpt?
Hvis payloaden har en exp-claim, sammenlignes den automatisk med gjeldende tid og vises som et "Utløpt"- eller "Gyldig (ikke utløpt ennå)"-merke.
Blir tokenet jeg limer inn sendt til en server?
Nei. Dekodingen skjer helt i JavaScript i nettleseren din og sendes aldri til en server.