Gratis JWT Dekoder og Feilsøker

Lim inn en hvilken som helst JSON Web Token for å umiddelbart dekode header og payload, sjekke utløpsstatus, og verifisere signaturen — HS256, RS256, ES256, PS256 og mer. 100 % klientside; tokenene dine forlater aldri nettleseren din.

9 Støttede Algoritmer
100 % Nettleserbasert Sikkerhet
0 Data Sendt til Servere
Header Payload Signatur
Lim inn en JWT ovenfor for å dekode den umiddelbart.

Hva er inni en JWT

Header

Et lite JSON-objekt som navngir signaturalgoritmen (alg) og tokentypen (typ). Det er dekodet, ikke kryptert — synlig for alle som har tokenet.

Base64URL-kodet JSON

Payload

Påstandene (claims) — de faktiske dataene, for eksempel hvem tokenet representerer (sub) og når det utløper (exp). Også bare kodet, behandle det aldri som en hemmelighet.

Base64URL-kodet JSON

Signatur (Signature)

En kryptografisk signatur over headeren og payloaden. Dette er den eneste delen som beviser at tokenet er ekte og uendret — og den eneste delen som krever en nøkkel for å sjekkes.

HMAC- eller offentlig nøkkel-signert

Ofte Stilte Spørsmål

Hva gjør en JWT-dekoder?

En JWT-dekoder deler et token inn i sine tre deler — header, payload, og signatur — og Base64URL-dekoder deretter headeren og payloaden slik at du kan lese de faktiske påstandene (claims) og metadataene inni, for eksempel hvilken algoritme som er brukt, subjektet, og utløpstiden.

Er det å dekode en JWT det samme som å verifisere den?

Nei. Dekoding avslører bare det lesbare innholdet i et token — det krever ingen hemmelighet og beviser ingenting om ektheten. Verifisering sjekker signaturen opp mot en hemmelig eller offentlig nøkkel for å bekrefte at tokenet er ekte og ikke har blitt tuklet med. Hvem som helst kan dekode en JWT; kun noen med riktig nøkkel kan verifisere den.

Trenger jeg den hemmelige nøkkelen for å dekode en JWT?

Nei. Headeren og payloaden til en JWT er kun Base64URL-kodet, ikke kryptert, så hvem som helst kan dekode og lese dem uten noen nøkkel. En hemmelig eller offentlig nøkkel trengs bare for å verifisere signaturen, ikke for å dekode det lesbare innholdet.

Blir tokendataene mine sendt til serveren deres?

Nei. Dette verktøyet kjører utelukkende i nettleseren din ved hjelp av JavaScript og Web Crypto API. Tokenet, den hemmelige nøkkelen og den offentlige nøkkelen din blir aldri overført noe sted. Du kan bekrefte dette selv ved å sjekke Nettverk-fanen (Network) i nettleseren din mens du bruker verktøyet.

Kan jeg verifisere RS256- eller ES256-tokens med dette verktøyet?

Ja. Denne dekoderen støtter signaturverifisering for HMAC-algoritmer (HS256, HS384, HS512) ved bruk av en delt hemmelighet, og for algoritmer med offentlig nøkkel (RS256/384/512, ES256/384/512, PS256/384/512) ved bruk av en offentlig nøkkel i PEM-format.

Hvorfor vises tokenet mitt som utløpt?

JWT-er inkluderer vanligvis et exp-claim — et Unix-tidsstempel som markerer når tokenet slutter å være gyldig. Hvis gjeldende tid er forbi dette tidsstempelet, er tokenet utløpt og bør avvises av enhver server som sjekker det, selv om selve signaturen fortsatt er gyldig.

Hva betyr alg: none og hvorfor flagges det?

En algoritme på "none" betyr at tokenet hevder at det ikke har noen signatur i det hele tatt. Dette er en veldokumentert JWT-sårbarhet — noen dårlig konfigurerte biblioteker vil akseptere disse tokenene som gyldige uten å sjekke noe som helst, og dermed la en angriper forfalske vilkårlige claims. Produksjonssystemer bør alltid avvise usignerte tokens.

Trenger du å opprette en ny hemmelig nøkkel?

Generer en ny, kryptografisk sikker JWT hemmelig nøkkel for å signere nye tokens — gratis, umiddelbart og 100 % nettleserbasert.

Gå til JWT Secret Key Generator