Skip to main content

JWT-avkodare – gratis online

Avkoda JWT online med det kostnadsfria verktyget JWT-avkodare. Praktiskt verktyg för utvecklare – körs helt lokalt, utan dataöverföring.

JWT-avkodare för att granska tokenens header, payload, claims och giltighetstid

När ett inloggningsflöde returnerar 401, en token verkar gå ut för tidigt eller en behörighetskontroll baserad på roll misslyckas, är första felsökningssteget oftast: vad finns egentligen i den här tokenen? Den här JWT-avkodaren delar upp tokenen i header och payload, avkodar den Base64-kodade JSON-datan och visar den med läsbara tidsstämplar — allt i webbläsaren. Ingen token skickas någonsin; avkodningen sker lokalt.

Avkodaren visar fältet exp omräknat till din tidszon med en märkning för giltig/utgången, tiden iat (utfärdad) och alla egna fält. Den verifierar inte signaturen — det kräver hemligheten eller den publika nyckeln — men ger dig hela det avkodade innehållet så att du kan se vad tokenen bär på innan du tar reda på varför den inte accepteras.

För vem

  • Frontend-utvecklare — felsöker inloggningsloopar, utgångna sessioner och saknade roll-/behörighetsfält utan att klistra in tokens i slumpmässiga onlineverktyg.
  • Backend- och API-utvecklare — kontrollerar tokenstrukturen under tester av OAuth, OpenID Connect och egna JWT-integrationer.
  • QA- och supportingenjörer — läser fälten för att avgöra om en 401 eller 403 är ett tokenproblem eller ett fel i behörighetslogiken.
  • DevOps- och säkerhetsteam — granskar payloads vid incidenthantering och felsökning av integrationer.

Så använder du den rätt

  1. Kopiera hela JWT:n från webbläsarens devtools (Application → Local Storage eller Cookies), en Authorization-header eller ett curl-svar.
  2. Klistra in den i fältet. Avkodaren delar direkt upp de tre punktseparerade segmenten och avkodar header och payload.
  3. Jämför tidsstämpeln exp med aktuell tid. Verktyget visar en märkning för giltig/utgången — men kontrollera även serverklockan, eftersom en avvikande klocka kan ge falska utgångna tokens.
  4. Läs fälten. Leta efter sub (användare), aud (mottagare), iss (utfärdare), scope, roles och alla egna fält som din applikation förväntar sig.

Praktiska tips

  • Klistra aldrig in produktionstokens i ett verktyg som skickar data till en server. Den här avkodaren körs lokalt, men stäm ändå av arbetssättet mot ditt teams säkerhetspolicy.
  • Jämför exp och iat med både användarens tidszon och serverklockan — en avvikelse på fem minuter kan ge tysta fel.
  • Kom ihåg att avkodning inte är verifiering. En token som avkodas korrekt kan ändå vara manipulerad om signaturen inte kontrolleras med rätt hemlighet eller nyckel.
  • Kontrollera fältet alg i headern. Står det none är tokenen osignerad och ska inte litas på.

Vanliga användningsområden

  • Felsöka inloggningsflöden för OAuth och OpenID Connect när tokens inte accepteras
  • Läsa roll-, scope-, tenant- och behörighetsfält under tester av API-integrationer
  • Kontrollera om en token verkligen är utgången innan du skyller på backend
  • Förklara autentiseringsfel för kollegor med läsbar header- och payload-utskrift
  • Verifiera tokenstrukturen vid incidenthantering — är tokenen trasig, utgången eller saknar den fält?

Integritet och bearbetning i webbläsaren

Den här JWT-avkodaren körs helt i din webbläsare. Tokens du klistrar in skickas aldrig, lagras eller loggas. Ändå innehåller JWT-tokens ofta personuppgifter (e-post, användar-ID, namn) och kan ge åtkomst till produktionssystem — följ ditt teams säkerhetspolicy när du hanterar dem i något verktyg.

Relaterade sökningar och verktyg

Den som använder JWT-avkodaren behöver ofta även JSON-formateraren (formatera avkodade payloads för djupare granskning), Base64-kodaren (koda eller avkoda Base64URL-segment manuellt) och URL-kodaren (koda parametrar säkert för OAuth-omdirigeringar). Alla tre körs i webbläsaren.

Vanliga frågor

Är JWT-avkodaren gratis?

Ja. Verktyget körs gratis i din webbläsare och du behöver inget konto.

Behöver jag installera något?

Nej. Allt körs i en vanlig modern webbläsare — på dator och mobil, utan extra programvara.

Skickas min token till en server?

Nej. Avkodningen sker helt lokalt i din webbläsare. Tokenen skickas inte, lagras eller loggas.

Verifierar avkodaren tokenens signatur?

Nej. Avkodaren visar innehållet i header och payload, men kontrollerar inte signaturen — det kräver hemligheten eller den publika nyckeln. Avkodning är inte samma sak som verifiering.

Hur vet jag att en token är utgången?

Verktyget räknar om fältet exp till din tidszon och visar en märkning för giltig/utgången. Tänk på en eventuell avvikelse i serverklockan.

Är det säkert för produktionstokens?

Avkodningen är lokal, men tokens innehåller ofta personuppgifter och ger åtkomst till system. Följ ditt teams säkerhetspolicy vid produktionstokens.

Relaterade verktyg

7tools