JWT-avkodare
Den här JWT-avkodaren delar upp en JSON Web Token i header, payload och signatur, base64url-avkodar dem till läsbar JSON och visar algoritm, utfärdandetid och om token har gått ut.
Om verktyget
Den här JWT-avkodaren delar upp en JSON Web Token i header, payload och signatur, base64url-avkodar dem till läsbar JSON och visar algoritm, utfärdandetid och om token har gått ut.
Så använder du det
- Klistra in token i inmatningsrutan.
- Klicka på Decode.
- Läs av algoritm, typ, utfärdandetid och utgångsbannern, och granska sedan header- och payload-JSON.
- Kopiera header eller payload om du behöver dem.
Bra att veta
- En JWT (RFC 7519) består av tre base64url-kodade delar åtskilda av punkter: header.payload.signature.
- Claims exp och iat är Unix-tidsstämplar i sekunder; verktyget omvandlar dem till lokala datum och visar hur länge det är kvar till eller har gått sedan utgången.
- Avkodningen verifierar inte signaturen – vem som helst kan läsa innehållet i en JWT, så lägg aldrig hemligheter i payload.
- Headern alg anger signeringsalgoritmen, till exempel HS256 eller RS256.
Körs helt i din webbläsare – inget du skriver in laddas upp eller sparas.
Vanliga frågor
Verifierar verktyget JWT-signaturen?
Nej. Det avkodar bara token. Signaturverifiering kräver hemligheten eller den publika nyckeln och bör göras på din server.
Är det säkert att klistra in en produktionstoken här?
Token avkodas i din webbläsare och skickas aldrig till en server. Behandla ändå aktiva tokens som lösenord och undvik att dela dem.
Varför står det att min token har gått ut?
Claimet exp ligger före din enhets aktuella tid. Kontrollera att klockan går rätt och att token utfärdades nyligen.
Är JWT:er krypterade?
Vanliga signerade JWT:er (JWS) är bara kodade, inte krypterade, så innehållet kan läsas av alla som har token.