Gratis JWT Dekoder og Feilsøker
Lim inn en hvilken som helst JSON Web Token for å umiddelbart dekode header og payload, sjekke utløpsstatus, og verifisere signaturen — HS256, RS256, ES256, PS256 og mer. 100 % klientside; tokenene dine forlater aldri nettleseren din.
Hva er inni en JWT
Header
Et lite JSON-objekt som navngir signaturalgoritmen (alg) og
tokentypen (typ). Det er dekodet, ikke kryptert — synlig for alle som har
tokenet.
Payload
Påstandene (claims) — de faktiske dataene, for eksempel hvem tokenet representerer
(sub) og når det utløper (exp). Også bare kodet, behandle det aldri
som en hemmelighet.
Signatur (Signature)
En kryptografisk signatur over headeren og payloaden. Dette er den eneste delen som beviser at tokenet er ekte og uendret — og den eneste delen som krever en nøkkel for å sjekkes.
HMAC- eller offentlig nøkkel-signertOfte Stilte Spørsmål
Hva gjør en JWT-dekoder?
En JWT-dekoder deler et token inn i sine tre deler — header, payload, og signatur — og Base64URL-dekoder deretter headeren og payloaden slik at du kan lese de faktiske påstandene (claims) og metadataene inni, for eksempel hvilken algoritme som er brukt, subjektet, og utløpstiden.
Er det å dekode en JWT det samme som å verifisere den?
Nei. Dekoding avslører bare det lesbare innholdet i et token — det krever ingen hemmelighet og beviser ingenting om ektheten. Verifisering sjekker signaturen opp mot en hemmelig eller offentlig nøkkel for å bekrefte at tokenet er ekte og ikke har blitt tuklet med. Hvem som helst kan dekode en JWT; kun noen med riktig nøkkel kan verifisere den.
Trenger jeg den hemmelige nøkkelen for å dekode en JWT?
Nei. Headeren og payloaden til en JWT er kun Base64URL-kodet, ikke kryptert, så hvem som helst kan dekode og lese dem uten noen nøkkel. En hemmelig eller offentlig nøkkel trengs bare for å verifisere signaturen, ikke for å dekode det lesbare innholdet.
Blir tokendataene mine sendt til serveren deres?
Nei. Dette verktøyet kjører utelukkende i nettleseren din ved hjelp av JavaScript og Web Crypto API. Tokenet, den hemmelige nøkkelen og den offentlige nøkkelen din blir aldri overført noe sted. Du kan bekrefte dette selv ved å sjekke Nettverk-fanen (Network) i nettleseren din mens du bruker verktøyet.
Kan jeg verifisere RS256- eller ES256-tokens med dette verktøyet?
Ja. Denne dekoderen støtter signaturverifisering for HMAC-algoritmer (HS256, HS384, HS512) ved bruk av en delt hemmelighet, og for algoritmer med offentlig nøkkel (RS256/384/512, ES256/384/512, PS256/384/512) ved bruk av en offentlig nøkkel i PEM-format.
Hvorfor vises tokenet mitt som utløpt?
JWT-er inkluderer vanligvis et exp-claim — et Unix-tidsstempel som markerer
når tokenet slutter å være gyldig. Hvis gjeldende tid er forbi dette tidsstempelet, er tokenet
utløpt og bør avvises av enhver server som sjekker det, selv om selve signaturen
fortsatt er gyldig.
Hva betyr alg: none og hvorfor flagges det?
En algoritme på "none" betyr at tokenet hevder at det ikke har noen signatur i det hele tatt. Dette er en veldokumentert JWT-sårbarhet — noen dårlig konfigurerte biblioteker vil akseptere disse tokenene som gyldige uten å sjekke noe som helst, og dermed la en angriper forfalske vilkårlige claims. Produksjonssystemer bør alltid avvise usignerte tokens.
Trenger du å opprette en ny hemmelig nøkkel?
Generer en ny, kryptografisk sikker JWT hemmelig nøkkel for å signere nye tokens — gratis, umiddelbart og 100 % nettleserbasert.
Gå til JWT Secret Key Generator