Gratis JWT-avkodare & felsökare
Klistra in valfri JSON Web Token för att direkt avkoda dess header och payload, kontrollera utgångsstatus och verifiera dess signatur — HS256, RS256, ES256, PS256 och mer. 100 % klientsida; dina token lämnar aldrig din webbläsare.
Vad finns inuti en JWT
Header
Ett litet JSON-objekt som anger signeringsalgoritmen (alg) och
tokentypen (typ). Den är avkodad, inte krypterad — synlig för alla som har
token.
Payload
Claims (anspråken) — den faktiska datan, som vem token representerar
(sub) och när den går ut (exp). Också bara kodad, hantera det aldrig
som en hemlighet.
Signatur
En kryptografisk signatur över headern och payloaden. Detta är den enda delen som bevisar att token är äkta och omodifierad — och den enda delen som kräver en nyckel för att kontrolleras.
Signerad med HMAC eller publik nyckelVanliga frågor och svar (FAQ)
Vad gör en JWT-avkodare?
En JWT-avkodare delar upp en token i dess tre delar — header, payload och signatur — och Base64URL-avkodar sedan headern och payloaden så att du kan läsa de faktiska anspråken (claims) och metadata inuti, såsom vilken algoritm som använts, ämnet (subject) och utgångstiden.
Är det samma sak att avkoda en JWT som att verifiera den?
Nej. Avkodning avslöjar bara det läsbara innehållet i en token — det kräver ingen hemlighet och bevisar inget om dess äkthet. Verifiering kontrollerar signaturen mot en hemlig eller publik nyckel för att bekräfta att token är äkta och inte har manipulerats. Vem som helst kan avkoda en JWT; endast den med rätt nyckel kan verifiera den.
Behöver jag den hemliga nyckeln för att avkoda en JWT?
Nej. Headern och payloaden i en JWT är bara Base64URL-kodade, inte krypterade, så vem som helst kan avkoda och läsa dem utan någon nyckel. En hemlig eller publik nyckel behövs bara för att verifiera signaturen, inte för att avkoda det läsbara innehållet.
Skickas min tokendata till er server?
Nej. Detta verktyg körs helt i din webbläsare med JavaScript och Web Crypto API. Din token, din hemliga nyckel och din publika nyckel överförs aldrig någonstans. Du kan verifiera detta själv genom att kontrollera fliken Nätverk (Network) i din webbläsare medan du använder verktyget.
Kan jag verifiera RS256- eller ES256-token med detta verktyg?
Ja. Denna avkodare stöder signaturverifiering för HMAC-algoritmer (HS256, HS384, HS512) med hjälp av en delad hemlighet, och för algoritmer med publik nyckel (RS256/384/512, ES256/384/512, PS256/384/512) med hjälp av en publik nyckel i PEM-format.
Varför visas min token som utgången?
JWT:er innehåller vanligtvis ett exp-anspråk — en Unix-tidsstämpel som markerar
när token slutar vara giltig. Om den aktuella tiden har passerat den tidsstämpeln är token
utgången och bör avvisas av alla servrar som kontrollerar den, även om själva signaturen
fortfarande är giltig.
Vad betyder alg: none och varför flaggas det?
Algoritmen "none" betyder att token påstår sig inte ha någon signatur alls. Detta är en väldokumenterad JWT-sårbarhet — vissa felkonfigurerade bibliotek accepterar dessa token som giltiga utan att kontrollera något, vilket låter en angripare förfalska godtyckliga anspråk. Produktionssystem bör alltid avvisa osignerade token.
Behöver du skapa en ny hemlig nyckel?
Generera en ny, kryptografiskt säker hemlig JWT-nyckel för att signera nya token — gratis, omedelbart och 100 % webbläsarbaserat.
Gå till JWT Secret Key Generator