JWT-avkodare

Klistra in en JWT-token för att avkoda dess header och payload. Ingen signaturverifiering.

Bästa praxis för JWT-inspektion


Att avkoda en token hjälper dig att snabbt inspektera claims under autentiseringsfelsökning, men avkodning ensam bevisar inte äkthet.

  • Granska tidsstämplarna exp och nbf innan du testar skyddade rutter.
  • Kontrollera värdena aud, iss och sub mot förväntade miljöinställningar.
  • Behandla avkodad payload-data som opålitlig tills signaturverifieringen lyckas.

Om JSON Web Tokens


En JSON Web Token (JWT) är en kompakt, URL-säker representation av anspråk som överförs mellan två parter. Anspråken kodas som ett JSON-objekt som signeras digitalt med en JSON Web Signature (JWS) eller krypteras med en JSON Web Encryption (JWE). JWT:er används ofta för autentisering och informationsutbyte eftersom deras signatur kan verifieras och deras innehåll litas på utan en rundtur till en databas.

Header, payload och signatur

En JWT består av tre Base64URL-kodade sektioner separerade av punkter. Headern anger tokentypen och signeringsalgoritmen, såsom HMAC SHA-256 eller RSA. Payloaden innehåller anspråken, som är utsagor om subjektet och ytterligare metadata inklusive utgångstid och utfärdare. Signaturen produceras genom att koda headern och payloaden och signera dem med algoritmen som deklareras i headern, vilket gör att mottagare kan verifiera att token inte har manipulerats.

Wikipedia — JSON Web Token