JWT-parser

Dekod og inspiser JSON Web Tokens (JWT) med sanntidsvalidering. Se header-, payload- og signaturinformasjon sikkert i nettleseren.

How to Use the JWT Parser

# Dokumenttittel ## Introduksjon Dette er et avsnitt med **fet** og *kursiv* tekst. ### Nøkkelfunksjoner - Enkel å bruke - Rask behandling - Profesjonelt resultat ## Konklusjon Avsluttende tanker og sammendrag.

Paste Token

Paste your JWT token in the input area

# Dokumenttittel ## Introduksjon Dette er et avsnitt med **fet** og *kursiv* tekst. ### Hovedpunkter - Første punkt - Andre punkt - Tredje punkt ## Konklusjon Et annet avsnitt her.

Auto Decode

Token automatically decodes on paste

« Forrige

Inspect Parts

View header, payload, and signature data

0 bilder valgt

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

Hva er en JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Referanse for standard JWT-claims

Registrerte claim-navn definert av RFC 7519 som du vil se i nesten enhver token-nyttelast.

Claim Fullt navn Betydning
issUtstederHvem som opprettet og signerte tokenet
subEmneHvem tokenet gjelder — vanligvis bruker-ID-en
audMålgruppeHvem tokenet er ment for (en klient eller et API)
expUtløpUnix-tidsstempel som tokenet må avvises etter
nbfIkke forUnix-tidsstempel før hvilket tokenet er ugyldig
iatUtstedtUnix-tidsstempel for når tokenet ble opprettet
jtiJWT-IDUnik identifikator, nyttig for tilbakekallingslister

Vanlige JWT-algoritmer

  • HS256 (HMAC + SHA-256): Symmetrisk — én delt hemmelighet signerer og verifiserer. Enkelt, men alle som har hemmeligheten, kan forfalske tokens.
  • RS256 (RSA + SHA-256): Asymmetrisk — privat nøkkel signerer, offentlig nøkkel verifiserer. Standardvalget for distribuerte systemer.
  • ES256 (ECDSA + SHA-256): Asymmetrisk som RS256, men med mye kortere signaturer — et godt moderne standardvalg.
  • none: Usignert token. Må avvises av enhver seriøs verifikator; historisk kilden til kritiske bypass-sårbarheter.

Sikkerhetsmerknader

  • Lim aldri inn produksjonstokens i ukjente verktøy. Denne parseren kjører helt i nettleseren din (sjekk: den fungerer offline), men det gjelder ikke alle nettsteder.
  • En JWT er ikke kryptert. Nyttelasten er bare base64url-kodet — alle som har tokenet kan lese den. Lagre aldri hemmeligheter i claims.
  • Dekoding er ikke verifisering. En struktur som ser gyldig ut, sier ingenting om signaturen. Verifisering krever nøkkelen, som aldri forlater autentiseringsserveren din.
  • Sjekk exp på serversiden. Å avvise utløpte tokens er verifikatorens jobb, ikke klientens.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100% privat

All decoding happens in your browser. Tokens never leave your device.

Helt gratis

No registration or limits. Parse JWT tokens freely anytime.

Vanlige spørsmål om JWT-parser

Er det trygt å lime inn en JWT i dette verktøyet?

Ja. Dekoding kjører helt og holdent i nettleseren din uten nettverkskall — du kan verifisere det ved å koble fra internett og laste siden på nytt. Likevel: lim aldri inn produksjonstokens noe sted, som en generell god vane.

Verifiserer parsing av en JWT signaturen dens?

Nei. Parsing base64url-dekoder kun headeren og payloaden. For å verifisere signaturen trengs signeringsnøkkelen (HMAC-hemmeligheten eller offentlig nøkkel), som bare autentiseringsserveren din har.

Hvorfor kan hvem som helst lese JWT-payloaden min?

JWT-payloader er kodet, ikke kryptert. Enhver som har tokenet kan dekode og lese claimene — det er et bevisst designvalg. Lagre aldri hemmeligheter eller sensitiv data i en JWT-payload.

Hvordan vet jeg når en token utløper?

Sjekk claimen exp — et Unix-tidsstempel som tokenet må avvises etter. Denne parseren fremhever tokenstatus (aktiv, utløpt eller ennå ikke gyldig) automatisk basert på exp og nbf.