JWT-avkodare
Avkoda en JSON Web Token och läs dess rubrik och nyttolast — utan att verifiera signaturen.
JWT-avkodare
Klistra in en JSON Web Token och den här avkodaren delar upp den i sina prickseparerade delar, avkodar Base64URL-huvudet och nyttolasten och formaterar båda som läsbar JSON. Använd den för att felsöka inloggningsflöden, inspektera åtkomst- och ID-tokens från OAuth- och OpenID Connect-leverantörer, kontrollera vilka påståenden din backend faktiskt har problem med, eller ta reda på varför en begäran fortsätter att komma tillbaka som 401.
Tidsanspråk är den vanligaste anledningen till att öppna en token. Med datumalternativet aktiverat listar avkodaren exp (förfallodatum), iat (utfärdat vid) och nbf (inte tidigare) en andra gång som ISO 8601-tidsstämplar, så att du med ett ögonkast kan se om en token redan har gått ut eller inte är giltig ännu. Samlingen under utgången visar signeringsalgoritmen från rubriken och hur många anspråk nyttolasten bär.
En sak som det här verktyget medvetet inte gör: verifiera signaturen. Att kontrollera en signatur kräver signeringshemligheten eller utfärdarens publika nyckel, och en hemlighet som klistras in på en webbsida är en hemlighet som läckt. Avkodaren visar tokens innehåll och markerar alltid signaturen som inte verifierad – behandla varje avkodad token som oautentiserad data.
Avkodning sker helt och hållet i din webbläsare; token lämnar aldrig din enhet och ingenting skickas till någon server. Det är viktigare här än nästan någon annanstans, för även en kortlivad iscensättningstoken ger tillgång till något. Tokens lindade över flera rader och värden kopierade med ett bärarprefix rensas automatiskt före avkodning.