Monu Tools

JWT-dekoder

Afkod et JSON Web Token for at inspicere dets header og payload, med læselige udløbs- og udstedelsestidspunkter. Kører helt i din browser; tokens uploades aldrig.

Sådan bruger du JWT-dekoder

  1. 01

    Indsæt et JWT i formen header.payload.signatur.

  2. 02

    Læs den afkodede header og payload som formateret JSON.

  3. 03

    Tjek udløbs- og udstedelsestidspunkterne, og om tokenet er udløbet.

Ofte stillede spørgsmål

Verificerer den signaturen?

Nej. Den afkoder og viser header og payload. At verificere signaturen kræver den underskrivende hemmelighed eller offentlige nøgle, som du ikke bør indsætte i noget webværktøj.

Hvad er forskellen på at afkode og at verificere?

Afkodning læser den Base64url-kodede header og payload, som ikke er krypteret. Verificering genberegner signaturen med nøglen for at bevise, at tokenet er autentisk og uændret.

Er det sikkert at indsætte mit token her?

Afkodning sker helt i din browser, så tokenet uploades ikke. Behandl alligevel aktive tokens som hemmeligheder, og undgå at indsætte dem på delte computere.

Hvad betyder exp, iat og nbf?

Det er standardclaims: iat er udstedt-tidspunkt, nbf er ikke-gyldig-før, og exp er udløbstidspunktet. Dekoderen konverterer disse Unix-timestamps til læselig lokal tid.

Kan jeg afkode et udløbet token?

Ja. Udløb ændrer ikke, hvordan et token afkodes, så du kan inspicere et udløbet tokens claims og se nøjagtigt, hvornår det udløb.

Hvorfor er min payload læselig uden en nøgle?

Et JWT er signeret, ikke krypteret. Payloaden er kun Base64url-kodet, så enhver kan læse den. Læg aldrig hemmeligheder i en JWT-payload.

Om dette værktøj

Et JSON Web Token har tre dele adskilt af punktummer: en Base64url-kodet header, en Base64url-kodet payload og en signatur. Denne dekoder opdeler og afkoder de første to dele med det samme i din browser, og tokenet forlader aldrig din enhed.

Den mest gængse brug er at inspicere et token, et API returnerede: hvem udstedte det (iss), hvornår det udløber (exp), hvilke tilladelser det bærer (scope eller roller), og om det allerede er udløbet. Udløbet vises i læselig lokal tid, ikke et råt Unix-timestamp, så du med ét blik kan se, om tokenet stadig er gyldigt.

Bemærk: dette værktøj afkoder og viser, det verificerer ikke signaturen mod en hemmelig nøgle. Til signaturverificering skal du bruge den underskrivende hemmelighed eller offentlige nøgle, som aldrig bør indtastes i et browserbaseret værktøj.

Relaterede værktøjer