JWT-dekoder: se header, payload og udløbsdato

Afkod JSON Web Tokens (JWT) øjeblikkeligt. Se header, payload og signatur sikkert i din browser.

JWT-dekoder

Rapporter et problem

Har du fundet en fejl eller har du et forslag til JWT-dekoder: se header, payload og udløbsdato? Lad os vide det!

Sådan læser denne JWT-dekoder en token

En JSON Web Token samler tre dele i én streng: header, payload og signatur. Denne dekoder opdeler en kodet token i disse tre dele, omdanner header og payload tilbage til læsbar JSON og udtrækker algoritme, udstedelsesdato og udløbsdato, så du kan undersøge en token uden at skrive kode.

Header, payload og signatur

En token deles i tre dele af to punktummer: header.payload.signatur. De to første dele er base64url-kodet JSON, så det er en reversibel omdannelse at afkode dem, ikke en kryptering. Header angiver signeringsalgoritmen, alg-feltet, for eksempel HS256 eller RS256, samt tokentypen. Payload indeholder claims: en subject-identifikator, egne felter, og som regel iat (udstedelsestidspunkt) og exp (udløbstidspunkt) gemt som Unix-sekunder. Signaturen er en kryptografisk værdi udregnet fra header og payload; at bekræfte den kræver den hemmelige eller private nøgle, som skabte den, så det at læse indholdet af en token er noget andet end at verificere, at den er ægte. Nogle tokens signeres med alg sat til none og har kun to dele, header.payload; dekoderen accepterer også den kortere form og lader signaturfeltet stå tomt. Base64url adskiller sig fra almindelig base64 ved at bruge en bindestreg og en underscore i stedet for et plus og en skråstreg, og den undlader som regel lighedstegnet, der ellers bruges som udfyldning.

Et gennemregnet eksempel

Indsæt en token som den nedenfor, og den bliver delt i tre farvede segmenter, hvorefter header og payload vises som formateret JSON.

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiI5NjEwMjkzODc0IiwibmFtZSI6Ik1ldHRlIEplbnNlbiIsImlhdCI6MTcwNjE4NDAwMCwiZXhwIjoxNzEzOTYwMDAwfQ.HJbeRuUYsnRYeqXtexukLweHb5E

{
  "alg": "HS256",
  "typ": "JWT"
}

{
  "sub": "9610293874",
  "name": "Mette Jensen",
  "iat": 1706184000,
  "exp": 1713960000
}

Algorithm-badgen viser HS256, læst fra header. iat-værdien svarer til 25. januar 2024, og exp-værdien svarer til 24. april 2024; da den dato allerede er passeret, viser Status-badgen EXPIRED. Intet af dette foregår på en server: afkodningen kører i browseren, og værktøjet kontrollerer aldrig, om signaturen er ægte, fordi det ikke har adgang til den nøgle, der skabte den.

Ofte Stillede Spørgsmål