Naar de inhoud
helpyself

JWT decoder

Local only — nothing is uploaded unless you save or share it.

Een JWT-decoder die JSON Web Tokens veilig bekijkt.

  1. Plak je token, met of zonder het voorvoegsel Bearer
  2. Lees de header, payload en gedecodeerde claims
  3. Bekijk de vervalnotitie om te zien of hij qua tijd nog geldig is

Gedecodeerd, niet geverifieerd. Een handtekening controleren vereist de sleutel van de uitgever, die geen enkele tool in de browser heeft. Dit toont wat het token zegt — zie dat nooit als bewijs dat het echt is.

Bewaar deze tool

Houd JWT decoder bij de hand

Bewaar als bladwijzer

Over deze tool

Een JSON Web Token propt drie base64url-gecodeerde delen in één tekenreeks: een header die het ondertekeningsalgoritme beschrijft, een payload met claims, en een handtekening. De eerste twee zijn alleen gecodeerd en niet versleuteld, dus iedereen die een token heeft kan alles erin lezen. Deze decoder toont beide, vertaalt de geregistreerde claims naar leesbare labels en zet de tijdstempelclaims om in echte datums met een notitie in gewone taal als drie dagen geleden verlopen of nog een uur geldig. Eén ding doet deze tool met opzet niet: je vertellen dat een token geldig is. Een handtekening controleren vereist het geheim of de publieke sleutel van de uitgever, en geen enkele tool in de browser kan die hebben, dus een token dat perfect decodeert kan alsnog vervalst of gemanipuleerd zijn. Het decoderen gebeurt volledig op je eigen apparaat, wat hier meer uitmaakt dan bij de meeste tools: een JWT is meestal een levende inloggegeven, en er een plakken in een site die hem doorstuurt is een actieve sessie weggeven.

Veelgestelde vragen

Controleert dit de handtekening van het token?

Nee, en geen enkele decoder in de browser kan dat. Controleren vereist het geheim of de publieke sleutel van de uitgever. Deze tool vertelt je wat een token zegt, niet of het echt is. Controleer handtekeningen altijd op je server voordat je de inhoud van een token vertrouwt.

Is het veilig om hier een echt token te plakken?

Het decoderen gebeurt volledig in je browser en er wordt niets verstuurd, dus deze pagina ziet je token nooit. Dat gezegd hebbende: behandel elke JWT als een levende inloggegeven — is hij niet verlopen, dan kan wie hem heeft meestal in jouw naam handelen, dus plak geen productietokens in tools waarvan je niet hebt vastgesteld dat ze aan de clientkant werken.

Is de payload versleuteld?

Nee. Hij is base64url-gecodeerd, wat triviaal om te draaien is en helemaal geen beveiligingsmaatregel. Zet nooit wachtwoorden, kaartnummers of iets anders gevoeligs in een JWT-payload, want elke houder van het token kan het lezen.

Wat betekenen exp, iat en nbf?

Het zijn geregistreerde tijdclaims, gemeten in seconden sinds 1970. exp is wanneer het token ophoudt geldig te zijn, iat wanneer het is uitgegeven, en nbf het vroegste moment waarop het gebruikt mag worden. Deze tool zet alle drie om in echte datums en vertelt hoe lang geleden of hoe ver vooruit ze liggen.

Waarom decodeert mijn token niet?

Meestal omdat het eigenlijk geen JWT is, of omdat er bij het kopiëren witruimte is meegekomen of hij is afgekapt. Een JWT heeft precies drie delen, gescheiden door punten. Zie je een ander aantal, dan is de tekenreeks onvolledig of is het een heel ander tokenformaat.

Help deze tool beter te maken

Een fout gevonden, iets anders willen, of mis je een tool?

/jwt-decoder

↑↓ om te bewegen · Enter om te openen · Esc om te sluiten