Hoppa till innehåll
TextArray
100% lokalt

JWT-avkodare

Avkoda en JSON Web Token och läs dess rubrik och nyttolast — utan att verifiera signaturen.

Inmatning
Utmatning

JWT-avkodare

Klistra in en JSON Web Token och den här avkodaren delar upp den i sina prickseparerade delar, avkodar Base64URL-huvudet och nyttolasten och formaterar båda som läsbar JSON. Använd den för att felsöka inloggningsflöden, inspektera åtkomst- och ID-tokens från OAuth- och OpenID Connect-leverantörer, kontrollera vilka påståenden din backend faktiskt har problem med, eller ta reda på varför en begäran fortsätter att komma tillbaka som 401.

Tidsanspråk är den vanligaste anledningen till att öppna en token. Med datumalternativet aktiverat listar avkodaren exp (förfallodatum), iat (utfärdat vid) och nbf (inte tidigare) en andra gång som ISO 8601-tidsstämplar, så att du med ett ögonkast kan se om en token redan har gått ut eller inte är giltig ännu. Samlingen under utgången visar signeringsalgoritmen från rubriken och hur många anspråk nyttolasten bär.

En sak som det här verktyget medvetet inte gör: verifiera signaturen. Att kontrollera en signatur kräver signeringshemligheten eller utfärdarens publika nyckel, och en hemlighet som klistras in på en webbsida är en hemlighet som läckt. Avkodaren visar tokens innehåll och markerar alltid signaturen som inte verifierad – behandla varje avkodad token som oautentiserad data.

Avkodning sker helt och hållet i din webbläsare; token lämnar aldrig din enhet och ingenting skickas till någon server. Det är viktigare här än nästan någon annanstans, för även en kortlivad iscensättningstoken ger tillgång till något. Tokens lindade över flera rader och värden kopierade med ett bärarprefix rensas automatiskt före avkodning.

FAQ

Verifierar den signaturen?
Nej. Verifiering behöver signeringshemligheten eller utfärdarens publika nyckel, och dessa ska aldrig klistras in på en webbplats. Avkodaren visar rubriken och nyttolasten och markerar alltid signaturen som ej verifierad.
Har min token laddats upp någonstans?
Nej. Avkodning körs helt i din webbläsare och token lämnar aldrig din enhet. Fortfarande, föredrar utgångna eller testa tokens när du delar skärmdumpar.
Varför är exp och iat enkla siffror?
JWT-tidsanspråk är Unix-tidsstämplar — sekunder sedan 1 januari 1970 UTC. Behåll datumalternativet aktiverat och dekodern skriver ut dem en andra gång som ISO 8601-datum.
Vilka tokens kan den avkoda?
Kompakta JWS-tokens med två eller tre punktseparerade delar, inklusive osignerade alg none-tokens och värden kopierade med ett bärarprefix. Krypterade JWE-tokens (fem delar) kan inte avkodas utan nyckeln.