Geen upload, 100% lokaal, geen account

JWT-decoder

Plak een JWT om de header, payload en vervaldatum te zien. Geen token wordt ergens heen gestuurd. De handtekening wordt NIET geverifieerd, alleen voor inspectie.

Hoe JWT-decoder werkt

JWT-decoder splitst een JSON Web Token in zijn drie delen, koptekst, payload en handtekening, en geeft de koptekst en payload weer als opgemaakte JSON. De decodering wordt lokaal in de browser uitgevoerd door elk deel met base64url te decoderen: je token wordt nooit naar een server gestuurd. Het hulpmiddel voert geen handtekeningverificatie uit; het toont je alleen wat er in de claims van het token staat.

Dit onderscheid is belangrijk voor beveiliging: een gedecodeerde JWT zien vertelt je welke claims hij bevat (gebruikers-ID, vervaldatum, rollen, bereiken) maar bevestigt niet dat het token is uitgegeven door een legitieme autoriteit of niet is gemanipuleerd. Handtekeningverificatie vereist de publieke sleutel of het gedeelde geheim van de uitgever, die je nooit in een openbaar hulpmiddel moet plakken. Gebruik deze decoder alleen voor inspectie en foutopsporing.

Hoe je JWT-decoder gebruikt, stap voor stap

  1. Plak de volledige JWT-string (drie door punten gescheiden base64url-segmenten) in het invoerveld.
  2. De koptekst- en payloadsecties verschijnen direct als opgemaakte JSON.
  3. Controleer het 'exp'-veld in de payload om de verlooptijdstempel te zien (Unix-epocheseconden).
  4. Het handtekeningsegment wordt weergegeven zoals het is; dit hulpmiddel verifieert het niet.

Veelvoorkomende toepassingen

  • Een ontwikkelaar die een authenticatieprobleem debugt, moet de claims in een JWT lezen om te bevestigen dat de juiste bereiken en rollen aanwezig zijn.
  • Een QA-engineer controleert het 'exp'-veld van een toegangstoken om te verifiëren dat de vervaldatum is ingesteld op de verwachte duur.
  • Een beveiligingsbeoordelaar inspecteert een JWT van een externe dienst om te begrijpen welke gebruikersgegevens het codeert voordat hij het accepteert.
  • Een back-endengineer lost een 401-fout op door te controleren of de 'aud'-claim (doelgroep) van het token overeenkomt met de verwachte API-identifier.

Veelgestelde vragen

Verifieert dit hulpmiddel de JWT-handtekening?

Nee. Het hulpmiddel decodeert alleen de koptekst- en payloadsegmenten met base64url om hun inhoud als JSON weer te geven. Handtekeningverificatie vereist de geheime sleutel of publieke sleutel van de uitgever, die je hier niet mag plakken. Een gedecodeerde payload die er geldig uitziet, kan nog steeds een ongeldige handtekening hebben; verifieer de handtekening altijd server-side met een vertrouwde JWT-bibliotheek.

Wordt mijn JWT-token naar een server verzonden wanneer ik het hier plak?

Nee. De decodering bestaat uit drie aanroepen van atob (of TextDecoder op de onbewerkte bytes) die volledig in de JavaScript-engine van de browser draaien. Niets dat je hier plakt, verlaat je browsertabblad. Dit is de enige veilige manier om een JWT met privéclaims te inspecteren: volledig lokaal, geen netwerkverzoek.

Wat is het verschil tussen de koptekst-, payload- en handtekeningsegmenten?

Een JWT heeft drie base64url-gecodeerde segmenten gescheiden door punten. De koptekst identificeert het algoritme dat is gebruikt om het token te ondertekenen (bijvoorbeeld HS256 of RS256). De payload bevat de claims: feiten over het onderwerp en aanvullende metadata (vervaldatum, uitgever, doelgroep, aangepaste claims). De handtekening is een cryptografische waarde berekend uit de koptekst en payload met behulp van de sleutel van de uitgever; hiermee kan de ontvanger verifiëren dat het token niet is gewijzigd.

Wat betekent 'exp' in de payload?

De 'exp'-claim is de vervaltijd van het token, uitgedrukt als Unix-tijdstempel (gehele seconden sinds 1 januari 1970 UTC). Als de huidige tijd groter is dan 'exp', is het token verlopen en moet het worden geweigerd door elke server die het valideert. Dit hulpmiddel toont de onbewerkte numerieke waarde; je kunt het converteren met het tijdstempelshulpmiddel op deze site. Het label 'verlopen' of 'geldig' vergelijkt dat getal met de klok van je eigen apparaat, dus een apparaat met een verkeerd ingestelde tijd beoordeelt het token ook verkeerd. Het is een indicatie, nooit een vervanging voor de server die de handtekening daadwerkelijk verifieert.

Kan ik een ondoorzichtig of referentietoken decoderen met dit hulpmiddel?

Nee. Ondoorzichtige tokens (soms referentietokens genoemd) zijn willekeurige strings die zelf geen gebruikersgegevens bevatten; ze moeten naar het introspectie-eindpunt van de uitgever worden gestuurd om de bijbehorende claims op te halen. Dit hulpmiddel werkt alleen met zelfstandige JWT's in het standaard driedelige formaat.