JWT-avkodare
Avkoda JWT-header och payload som JSON lokalt i webbläsaren. Verktyget verifierar inte signaturer och bedömer inte tokenens tillförlitlighet.
🔒 Körs helt i din webbläsare — ingenting laddas uppVad JWT-avkodaren gör
JWT-avkodaren delar upp en JSON Web Token i dess tre punktseparerade segment, base64url-avkodar header och payload och visar dessa JSON-objekt snyggt formaterade. Det är användbart vid felsökning av inloggningsflöden, API-auktoriseringsheaders, OAuth-callbacks, refresh-beteende och tester som är beroende av claims som subject, issuer, audience, utfärdandetid och utgångstid.
Den här sidan är utformad för vardagligt utvecklararbete: snabba kontroller vid felsökning, förberedelse av små exempel för dokumentation och rensning av data innan du klistrar in dem i en editor, terminal, issue eller testfixture. Gränssnittet håller indata, kontroller, utdata och statusmeddelande nära varandra så att resultatet är lätt att kontrollera innan du kopierar det.
Privat arbetsflöde i webbläsaren
All bearbetning sker med JavaScript i webbläsaren. Verktyget laddar inte upp dina texter, tokens, URL:er, kodstycken eller genererade värden till någon server och kräver inget konto. Den integritetsmodellen är viktig eftersom små verktyg ofta får riktiga API-svar, konfigurationsexempel, loggar, autentiseringsdata eller kundliknande exempel under felsökning. Att arbeta lokalt minskar risken och gör verktyget ögonblickligt, eftersom ingen nätverksrunda behövs.
Praktiska tips
Att avkoda en token är inte detsamma som att lita på den. Den här webbsidan känner inte till din signeringsnyckel, utfärdarens regler, den publika nyckeln eller förväntad audience och kan därför inte verifiera signaturen. Använd resultatet endast som en visningsvy. Riktiga applikationer måste verifiera signaturer och validera claims i betrodd serversides- eller autentiseringskod.
Granska alltid det omvandlade resultatet innan du förlitar dig på det i produktion. Webbläsarverktyg är utmärkta för inspektion och förberedelse, men de kan inte förstå alla projektkonventioner eller säkerhetskrav. Om resultatet ska committas, delas offentligt eller användas i ett autentiseringsflöde, kontrollera att det inte innehåller hemligheter och att det matchar det format som din applikation förväntar sig.
Så läser du det avkodade resultatet
Standardclaims som du ofta ser är iss (utfärdare), sub (subjekt), aud (mottagare), exp (utgång), nbf (inte giltig före) och iat (utfärdad). Tidsclaims är Unix-tidsstämplar i sekunder, och det här verktyget visar dem som råa tal utan att konvertera dem. Till exempel betyder ett exp på 1767225600 den 1 januari 2026, 00:00 UTC. Multiplicera med 1000 innan du skickar värdet till ett JavaScript-Date.
Avkodaren förväntar sig exakt tre punktseparerade segment; allt annat ger ett avkodningsfel. Krypterade tokens (JWE) har fem segment och kan inte läsas utan nyckeln, och ett segment som inte är giltig base64url-JSON misslyckas också. Ta bort eventuellt prefix med ”Bearer” innan du klistrar in token. Signatursegmentet visas som det är, enbart som referens. Behandla aktiva tokens som lösenord: även om inget lämnar din webbläsare här bör du undvika att klistra in produktionstokens i verktyg du inte litar på eller dela avkodade resultat offentligt.
Hur man använder
- Klistra in tokenLägg till en JWT med tre punktseparerade segment.
- AvkodaSe header, payload och det råa signatursegmentet.
- Granska säkertKom ihåg att det här verktyget inte verifierar token.