Gratis JWT Decoder & Debugger

Indsæt et vilkårligt JSON Web Token for øjeblikkeligt at afkode dets header og payload, tjekke udløbsstatus og verificere dets signatur — HS256, RS256, ES256, PS256 og mere. 100% klientside; dine tokens forlader aldrig din browser.

9 Understøttede algoritmer
100% Browserbaseret sikkerhed
0 Data sendt til servere
Header Payload Signatur
Indsæt en JWT ovenfor for at afkode den øjeblikkeligt.

Hvad er der inde i en JWT

Header

Et lille JSON-objekt, der navngiver signeringsalgoritmen (alg) og tokentypen (typ). Den er afkodet, ikke krypteret — synlig for alle, der har tokenet.

Base64URL-kodet JSON

Payload

Claims — de faktiske data, såsom hvem tokenet repræsenterer (sub) og hvornår det udløber (exp). Også blot kodet, behandl det aldrig som hemmeligt.

Base64URL-kodet JSON

Signatur

En kryptografisk signatur over headeren og payloaden. Dette er den eneste del, der beviser, at tokenet er autentisk og uændret — og den eneste del, der kræver en nøgle at tjekke.

Signeret med HMAC eller offentlig nøgle

Ofte stillede spørgsmål

Hvad gør en JWT decoder?

En JWT decoder opdeler et token i dets tre dele (header, payload og signatur) og afkoder derefter header og payload med Base64URL, så du kan læse de faktiske claims og metadata indeni — såsom den anvendte algoritme, emnet (subject) og udløbstidspunktet.

Er afkodning af en JWT det samme som at verificere den?

Nej. Afkodning afslører blot det læsbare indhold i et token — det kræver ingen hemmelighed og beviser intet om ægthed. Verificering tjekker signaturen mod en hemmelig eller offentlig nøgle for at bekræfte, at tokenet er ægte og ikke er blevet manipuleret. Alle kan afkode en JWT; kun en person med den korrekte nøgle kan verificere den.

Har jeg brug for den hemmelige nøgle til at afkode en JWT?

Nej. Header og payload i en JWT er kun Base64URL-kodet, ikke krypteret, så alle kan afkode og læse dem uden nogen nøgle. En hemmelig eller offentlig nøgle er kun nødvendig for at verificere signaturen, ikke for at afkode det læsbare indhold.

Sendes mine token-data til jeres server?

Nej. Dette værktøj kører fuldstændigt i din browser ved hjælp af JavaScript og Web Crypto API. Dit token, hemmelige nøgle og offentlige nøgle overføres aldrig nogen steder. Du kan selv bekræfte dette ved at tjekke din browsers 'Network' fane, mens du bruger værktøjet.

Kan jeg verificere RS256- eller ES256-tokens med dette værktøj?

Ja. Denne decoder understøtter signaturverificering for HMAC-algoritmer (HS256, HS384, HS512) ved hjælp af en delt hemmelighed, og for offentlig nøgle-algoritmer (RS256/384/512, ES256/384/512, PS256/384/512) ved hjælp af en PEM-formateret offentlig nøgle.

Hvorfor vises mit token som udløbet?

JWT'er inkluderer ofte et exp claim — et Unix-tidsstempel, der markerer hvornår tokenet holder op med at være gyldigt. Hvis den aktuelle tid er forbi dette tidsstempel, er tokenet udløbet og bør afvises af enhver server, der tjekker det, selvom selve signaturen stadig er gyldig.

Hvad betyder alg: none, og hvorfor bliver det markeret?

En algoritme på "none" betyder, at tokenet påstår slet ikke at have nogen signatur. Dette er en veldokumenteret JWT-sårbarhed — nogle dårligt konfigurerede biblioteker accepterer disse tokens som gyldige uden at tjekke noget, hvilket lader en angriber forfalske vilkårlige claims. Produktionssystemer bør altid afvise usignerede tokens.

Har du brug for at oprette en ny hemmelig nøgle?

Generer en frisk, kryptografisk sikker JWT hemmelig nøgle til at signere nye tokens — gratis, øjeblikkeligt og 100% browserbaseret.

Gå til JWT Secret Key Generator