🌐 SV

🔓 JWT Decoder

Klistra in en JWT (JSON Web Token) för att direkt base64url-avkoda dess header och payload till snyggt formaterad JSON. Claimsen exp/iat/nbf visas som läsbara tider, med en indikator som visar om tokenen har gått ut.

⚠️ Det här verktyget avkodar bara - det verifierar inte signaturen. Det finns medvetet inget fält för hemlig nyckel av säkerhetsskäl. Om du behöver signaturverifiering, använd ett JWT-bibliotek på serversidan.

GUIDE

Las mer

01

1. Förstå JWT-strukturen

En JWT har tre delar separerade med punkt: header.payload.signature. Headern innehåller signeringsalgoritmen (alg) och token-typen (typ); payloaden innehåller de faktiska claimsen (användar-ID, behörigheter, utfärdandetid med mera), allt base64url-kodat. Signaturen är header+payload som har signerats med ett hemligt värde (eller privat nyckel) och används för att verifiera att tokenen inte har manipulerats - men det här verktyget utför inte den verifieringen.

02

2. Claimsen exp, iat och nbf

exp (expiration) är när tokenen går ut, iat (issued at) är när den utfärdades, och nbf (not before) betyder att tokenen inte är giltig före den tiden. Alla tre lagras som Unix-tidsstämplar (sekunder), vilket inte är lättläst vid en snabb blick. Det här verktyget visar var och en som både lokal tid och ISO 8601, och markerar med en "Utgången"-indikator om exp ligger i det förflutna.

03

3. När du behöver signaturverifiering

För att verifiera en JWT-signatur krävs det hemliga värde som användes för att signera den (HMAC-familjen, t.ex. HS256) eller motsvarande publika nyckel (RSA/ECDSA-familjen, t.ex. RS256/ES256). Det är en känslig operation som hör hemma på serversidan, så det här webbläsarverktyget avkodar bara (låter dig inspektera innehållet) och frågar aldrig efter något hemligt värde. För riktig verifiering, använd ett JWT-bibliotek i backend (jsonwebtoken, PyJWT, firebase-admin, etc.).

Vanliga fragor

Kan det här verktyget användas för att förfalska en JWT?
Nej. Det avkodar bara (base64url-avkodar) - det genererar eller verifierar aldrig en signatur. En giltig signatur kräver det hemliga värdet/det privata nyckelparet som bara utfärdaren känner till, och det här verktyget accepterar aldrig något sådant.
Varför finns det inget fält för hemlig nyckel?
Av säkerhetsskäl. Att klistra in hemliga värden i webbläsarverktyg är en vana som riskerar oavsiktlig exponering, så det här verktyget var utformat för att aldrig acceptera något sådant från början.
Hur kan jag se om en token har gått ut?
Om payloaden har en exp-claim jämförs den automatiskt med aktuell tid och visas som en "Utgången"- eller "Giltig (har inte gått ut än)"-indikator.
Skickas tokenen jag klistrar in till en server?
Nej. Avkodningen sker helt i webbläsarens JavaScript och skickas aldrig till en server.