JWT-parser
Dekod og inspiser JSON Web Tokens (JWT) med sanntidsvalidering. Se header-, payload- og signaturinformasjon sikkert i nettleseren.
Overskrift
Nyttelast
Signatur
Algoritme
Invalid Token
How to Use the JWT Parser
Paste Token
Paste your JWT token in the input area
Auto Decode
Token automatically decodes on paste
Inspect Parts
View header, payload, and signature data
Check Status
Verify token validity and expiration time
Understanding JWT Tokens
Hva er en JWT?
JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Why Parse JWTs?
JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
Referanse for standard JWT-claims
Registrerte claim-navn definert av RFC 7519 som du vil se i nesten enhver token-nyttelast.
| Claim | Fullt navn | Betydning |
|---|---|---|
| iss | Utsteder | Hvem som opprettet og signerte tokenet |
| sub | Emne | Hvem tokenet gjelder — vanligvis bruker-ID-en |
| aud | Målgruppe | Hvem tokenet er ment for (en klient eller et API) |
| exp | Utløp | Unix-tidsstempel som tokenet må avvises etter |
| nbf | Ikke for | Unix-tidsstempel før hvilket tokenet er ugyldig |
| iat | Utstedt | Unix-tidsstempel for når tokenet ble opprettet |
| jti | JWT-ID | Unik identifikator, nyttig for tilbakekallingslister |
Vanlige JWT-algoritmer
- • HS256 (HMAC + SHA-256): Symmetrisk — én delt hemmelighet signerer og verifiserer. Enkelt, men alle som har hemmeligheten, kan forfalske tokens.
- • RS256 (RSA + SHA-256): Asymmetrisk — privat nøkkel signerer, offentlig nøkkel verifiserer. Standardvalget for distribuerte systemer.
- • ES256 (ECDSA + SHA-256): Asymmetrisk som RS256, men med mye kortere signaturer — et godt moderne standardvalg.
- • none: Usignert token. Må avvises av enhver seriøs verifikator; historisk kilden til kritiske bypass-sårbarheter.
Sikkerhetsmerknader
- • Lim aldri inn produksjonstokens i ukjente verktøy. Denne parseren kjører helt i nettleseren din (sjekk: den fungerer offline), men det gjelder ikke alle nettsteder.
- • En JWT er ikke kryptert. Nyttelasten er bare base64url-kodet — alle som har tokenet kan lese den. Lagre aldri hemmeligheter i claims.
- • Dekoding er ikke verifisering. En struktur som ser gyldig ut, sier ingenting om signaturen. Verifisering krever nøkkelen, som aldri forlater autentiseringsserveren din.
- • Sjekk exp på serversiden. Å avvise utløpte tokens er verifikatorens jobb, ikke klientens.
Instant Decoding
Auto-decode JWT on paste with color-coded sections.
100% privat
All decoding happens in your browser. Tokens never leave your device.
Helt gratis
No registration or limits. Parse JWT tokens freely anytime.
Vanlige spørsmål om JWT-parser
Er det trygt å lime inn en JWT i dette verktøyet?
Ja. Dekoding kjører helt og holdent i nettleseren din uten nettverkskall — du kan verifisere det ved å koble fra internett og laste siden på nytt. Likevel: lim aldri inn produksjonstokens noe sted, som en generell god vane.
Verifiserer parsing av en JWT signaturen dens?
Nei. Parsing base64url-dekoder kun headeren og payloaden. For å verifisere signaturen trengs signeringsnøkkelen (HMAC-hemmeligheten eller offentlig nøkkel), som bare autentiseringsserveren din har.
Hvorfor kan hvem som helst lese JWT-payloaden min?
JWT-payloader er kodet, ikke kryptert. Enhver som har tokenet kan dekode og lese claimene — det er et bevisst designvalg. Lagre aldri hemmeligheter eller sensitiv data i en JWT-payload.
Hvordan vet jeg når en token utløper?
Sjekk claimen exp — et Unix-tidsstempel som tokenet må avvises etter. Denne parseren fremhever tokenstatus (aktiv, utløpt eller ennå ikke gyldig) automatisk basert på exp og nbf.
Relaterte verktøy
Markdown til HTML
Konverter Markdown til ren HTML med riktekstredigering, sanntidsforhåndsvisning og tilpassbare konverteringsalternativer.
HTML til Markdown
Transformer HTML-innhold til ren, lesbar Markdown med riktekstredigering og kildekodeinndata-støtte.
Tekstformaterer
Rens, formater og stilen teksten din med kraftige formateringsalternativer. Fjern ekstra mellomrom, fiks store/små bokstaver og forbedre lesbarheten.
Tegnteller
Tell tegn for sosiale medier-plattformer med sanntidsgrensesjekk. Optimaliser innleggene dine for Twitter, Facebook, Instagram og mer.
Lesbarhetssjekk
Analyser tekstlesbarhet med flere poengsystemer. Få detaljert innsikt og forslag for å forbedre innholdstilgjengelighet.
Word-konverterer
Konverter tekst, Markdown og bilder til Word-dokumenter. Trekk ut tekst fra bilder med OCR og lag profesjonelle DOCX-filer.