Online JWT-dekoder
Dekodér en JWT direkte i browseren. Se header, payload og signatur. Ingen serveroverførsel. Indsæt token og få JSON-objekter. Behandlingen foregår lokalt i d…
Begynd at bruge
Forstå din JWT uden at stole på den
JWT-dekoderen hjælper dig med at se, hvad der står i en token – men den verificerer ikke noget. Det er vigtigt at huske, at afkodning ikke beviser, at token'et er ægte eller sikkert at bruge.
Et konkret eksempel
Forestil dig en token som:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Når du indsætter den og klikker på afkodningsknappen, får du:
- Header:
{"alg":"HS256","typ":"JWT"} - Payload:
{"sub":"1234567890","name":"Jane Doe","iat":1516239022} - Signatur:
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c(vist som den er)
Bemærk, at iat vises som tallet 1516239022 – værktøjet konverterer det ikke til en dato.
Hvad værktøjet gør – og ikke gør
Afkodningen foregår lokalt i din browser. Header og payload afkodes fra Base64URL og parses som JSON. Hvis JSON er ugyldig, eller hvis værdien ikke er et objekt, får du en fejl. Signaturen ændres ikke; den vises som den oprindelige Base64URL-streng.
Værktøjet kontrollerer ikke signatur, algoritme, udsteder, publikum, nøgle, tilbagekaldelse eller applikationens autorisationsregler. Selvom et token kan afkodes, betyder det ikke, at det er sikkert at stole på.
Begrænsninger og sikkerhed
Indsatsen er begrænset til 500.000 tegn. Token'et kan indeholde personoplysninger eller legitimationsoplysninger – undgå at indsætte levende bearer-tokens på delte eller overvågede enheder. Selvom behandlingen sker i browseren, er det en god praksis at være forsigtig med følsomme data.
Ofte stillede spørgsmål
Hvordan kan jeg se, om en JWT er udløbet?
Dette værktøj viser kun de lagrede værdier for exp, nbf og iat. Det afgør ikke, om token'et aktuelt er acceptabelt. Du skal selv sammenligne exp med det aktuelle tidspunkt (i sekunder siden epoch) i din applikation.
Hvorfor får jeg en fejl, når jeg indsætter en token?
Fejl opstår typisk, hvis token ikke har tre segmenter, hvis Base64URL er ugyldig, hvis indholdet ikke er korrekt UTF-8, hvis JSON-parsing fejler, eller hvis header/payload ikke er JSON-objekter. Tjek at token er komplet og korrekt formateret.
Kan jeg bruge værktøjet til at verificere en signatur?
Nej. Værktøjet dekoderer kun og verificerer ikke signatur, algoritme, udsteder, publikum, nøgle eller autorisation. Du skal bruge et dedikeret bibliotek eller en tjeneste, der understøtter verifikation.
Husk
Afkodning er ikke det samme som godkendelse. Stol ikke på claims fra en token, medmindre du har verificeret dem på en sikker måde.
Behandlingen foregår lokalt i din browser.