I-decode ang JWT online – JSON Web Token decoder
I-paste ang JWT para agad na ma-decode ang header at payload nito sa iyong browser.
🔒 Hindi lumalabas sa iyong browser ang token mo. Lokal itong dina-decode gamit ang JavaScript.
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}Signature (base64url, hindi na-verify)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Paano mag-decode ng JWT token online
- 1
I-paste ang iyong JWT
I-paste ang JSON Web Token sa input field. Ang token ay binubuo ng tatlong base64url-encoded na bahagi na pinaghihiwalay ng mga tuldok.
- 2
Tingnan ang header at payload
Agad na dina-decode ang header at payload at ipinapakita bilang naka-format na JSON.
- 3
Suriin ang expiry at mga claim
Ipinapakita ng tool kung nag-expire na ang token at binibigyang-diin ang mahahalagang claim tulad ng 'sub' (subject), 'iss' (issuer), at 'iat' (issued at).
Mukhang di-mabasang string ang JWT, pero tatlong base64url-encoded na JSON document ito na pinag-ugnay ng mga tuldok: isang header na naglalarawan ng signing algorithm, isang payload na may mga claim, at isang signature. Encoding ang base64url, hindi encryption: sinumang may hawak ng token ay mababasa ang laman nito, at ginagawa iyon ng decoder na ito para sa iyo, na may maayos na pagkakaayos ng mga claim at mga timestamp na ginawang madaling basahing petsa.
Bakit magde-decode ng token? Ang klasikong dahilan ay ang pag-debug ng auth: tinanggihan ang isang request at kailangan mong malaman kung nag-expire na ang token (exp), inilabas para sa maling audience (aud), kulang sa role o scope, o pinirmahan gamit ang hindi inaasahang algorithm. Sapat na ang sampung segundo rito para sa sagot na maaaring hindi makita sa isang oras na pagbabasa ng logs.
Hindi pag-verify ang pag-decode: ipinapakita lang ng tool na ito kung ano ang sinasabi ng token, hindi kung totoo ito. Kailangan ng secret key o public key para ma-verify ang signature, at dapat itong gawin sa iyong server. Maaaring pekein ang kahit anong token, kaya huwag magtiwala sa mga claim ng token na hindi pa na-verify.
Isang paalala sa privacy na partikular sa JWT: ang mga totoong token mula sa production system ay nagbibigay ng access sa totoong account, at delikado ang i-paste ang mga ito sa online tool na nagpapadala nito sa server. Tumatakbo ang decoder na ito nang buo sa iyong browser nang walang network traffic; hindi ipinapadala ang iyong token sa anumang server.