JWT-avkodare: header, payload och utgångsdatum
Avkoda JSON Web Tokens (JWT) direkt. Visa header och payload säkert i webbläsaren.
Signatur
Signaturverifiering kräver en hemlig nyckel.
Så här läser den här JWT-avkodaren en token
En JSON Web Token samlar tre delar i en enda sträng: header, payload och signatur. Den här avkodaren delar upp en kodad token i dessa tre delar, omvandlar header och payload tillbaka till läsbar JSON, och läser ut algoritm, utfärdandedatum och utgångsdatum, så att du kan granska en token utan att skriva någon kod.
Header, payload och signatur
En token delas upp i tre delar av två punkter: header.payload.signatur. De första två delarna är base64url-kodad JSON, så att avkoda dem är en reversibel omvandling, ingen kryptering. Headern anger signeringsalgoritmen, fältet alg, till exempel HS256 eller RS256, samt tokentypen. Payloaden bär claims: en subject-identifierare, egna fält, och oftast iat (utfärdandetidpunkt) och exp (utgångstidpunkt) lagrade som Unix-sekunder. Signaturen är ett kryptografiskt värde beräknat från header och payload; att bekräfta den kräver den hemliga eller privata nyckel som skapade den, så att läsa innehållet i en token är något annat än att verifiera att den är äkta. Vissa tokens signeras med alg satt till none och har bara två delar, header.payload; avkodaren accepterar även den kortare formen och lämnar signaturfältet tomt. Base64url skiljer sig från vanlig base64 genom att använda ett bindestreck och ett understreck istället för ett plustecken och ett snedstreck, och klarar sig oftast utan likhetstecknet som annars används som utfyllnad.
Ett räkneexempel
Klistra in en token som den nedan, och den delas upp i tre färgade segment, varefter header och payload visas som formaterad JSON.
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIyODQ3NTYxMDM5IiwibmFtZSI6IkVsaW4gQW5kZXJzc29uIiwiaWF0IjoxNjkxMDY0MDAwLCJleHAiOjE2OTg4NDAwMDB9.wuJlIV2-copQ4jwLwsK1JsdoKyE
{
"alg": "HS256",
"typ": "JWT"
}
{
"sub": "2847561039",
"name": "Elin Andersson",
"iat": 1691064000,
"exp": 1698840000
}
Algorithm-badgen visar HS256, läst från headern. iat-värdet motsvarar 3 augusti 2023 och exp-värdet 1 november 2023; eftersom det datumet redan har passerat visar Status-badgen EXPIRED. Inget av detta sker på en server: avkodningen körs i webbläsaren, och verktyget kontrollerar aldrig om signaturen är äkta eftersom det saknar tillgång till nyckeln som skapade den.