JWT-dekoder: se header, payload og utløpsdato
Dekod JSON Web Tokens (JWT) umiddelbart. Se header, payload og signatur sikkert i nettleseren din.
Signatur
Signaturverifisering krever en hemmelig nøkkel.
Slik leser denne JWT-dekoderen en token
En JSON Web Token samler tre deler i én streng: header, payload og signatur. Denne dekoderen deler opp en kodet token i disse tre delene, gjør header og payload om til lesbar JSON igjen, og henter ut algoritme, utstedelsesdato og utløpsdato, slik at du kan undersøke en token uten å skrive kode.
Header, payload og signatur
En token deles i tre deler av to punktum: header.payload.signatur. De to første delene er base64url-kodet JSON, så å dekode dem er en reversibel omforming, ikke kryptering. Header oppgir signeringsalgoritmen, alg-feltet, for eksempel HS256 eller RS256, samt tokentypen. Payload inneholder claims: en subject-identifikator, egne felter, og som regel iat (utstedelsestidspunkt) og exp (utløpstidspunkt) lagret som Unix-sekunder. Signaturen er en kryptografisk verdi beregnet fra header og payload; å bekrefte den krever den hemmelige eller private nøkkelen som skapte den, så det å lese innholdet i en token er noe annet enn å verifisere at den er ekte. Noen tokens signeres med alg satt til none og har bare to deler, header.payload; dekoderen godtar også den kortere formen og lar signaturfeltet stå tomt. Base64url skiller seg fra vanlig base64 ved å bruke en bindestrek og en understrek i stedet for et plusstegn og en skråstrek, og den droppes som regel likhetstegnet som ellers brukes til utfylling.
Et gjennomregnet eksempel
Lim inn en token som den nedenfor, og den deles opp i tre fargede segmenter, deretter vises header og payload som formatert JSON.
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIyMTgzNzQ2OTUwIiwibmFtZSI6IkluZ3JpZCBIYXVnZW4iLCJpYXQiOjE3MTQ5OTY4MDAsImV4cCI6MTcyMjc3MjgwMH0.GxCgHGd2EoyIV4FOcV7ZYEd6m8k
{
"alg": "HS256",
"typ": "JWT"
}
{
"sub": "2183746950",
"name": "Ingrid Haugen",
"iat": 1714996800,
"exp": 1722772800
}
Algorithm-merket viser HS256, lest fra header. iat-verdien tilsvarer 6. mai 2024, og exp-verdien tilsvarer 4. august 2024; siden den datoen allerede har passert, viser Status-merket EXPIRED. Ingenting av dette skjer på en server: dekodingen kjører i nettleseren, og verktøyet sjekker aldri om signaturen er ekte, fordi det ikke har tilgang til nøkkelen som skapte den.