JWT-dekoder: se header, payload og udløbsdato
Afkod JSON Web Tokens (JWT) øjeblikkeligt. Se header, payload og signatur sikkert i din browser.
Signatur
Signaturverifikation kræver en hemmelig nøgle.
Sådan læser denne JWT-dekoder en token
En JSON Web Token samler tre dele i én streng: header, payload og signatur. Denne dekoder opdeler en kodet token i disse tre dele, omdanner header og payload tilbage til læsbar JSON og udtrækker algoritme, udstedelsesdato og udløbsdato, så du kan undersøge en token uden at skrive kode.
Header, payload og signatur
En token deles i tre dele af to punktummer: header.payload.signatur. De to første dele er base64url-kodet JSON, så det er en reversibel omdannelse at afkode dem, ikke en kryptering. Header angiver signeringsalgoritmen, alg-feltet, for eksempel HS256 eller RS256, samt tokentypen. Payload indeholder claims: en subject-identifikator, egne felter, og som regel iat (udstedelsestidspunkt) og exp (udløbstidspunkt) gemt som Unix-sekunder. Signaturen er en kryptografisk værdi udregnet fra header og payload; at bekræfte den kræver den hemmelige eller private nøgle, som skabte den, så det at læse indholdet af en token er noget andet end at verificere, at den er ægte. Nogle tokens signeres med alg sat til none og har kun to dele, header.payload; dekoderen accepterer også den kortere form og lader signaturfeltet stå tomt. Base64url adskiller sig fra almindelig base64 ved at bruge en bindestreg og en underscore i stedet for et plus og en skråstreg, og den undlader som regel lighedstegnet, der ellers bruges som udfyldning.
Et gennemregnet eksempel
Indsæt en token som den nedenfor, og den bliver delt i tre farvede segmenter, hvorefter header og payload vises som formateret JSON.
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiI5NjEwMjkzODc0IiwibmFtZSI6Ik1ldHRlIEplbnNlbiIsImlhdCI6MTcwNjE4NDAwMCwiZXhwIjoxNzEzOTYwMDAwfQ.HJbeRuUYsnRYeqXtexukLweHb5E
{
"alg": "HS256",
"typ": "JWT"
}
{
"sub": "9610293874",
"name": "Mette Jensen",
"iat": 1706184000,
"exp": 1713960000
}
Algorithm-badgen viser HS256, læst fra header. iat-værdien svarer til 25. januar 2024, og exp-værdien svarer til 24. april 2024; da den dato allerede er passeret, viser Status-badgen EXPIRED. Intet af dette foregår på en server: afkodningen kører i browseren, og værktøjet kontrollerer aldrig, om signaturen er ægte, fordi det ikke har adgang til den nøgle, der skabte den.