Ontwikkelaar

JWT-decoder

Decodeer JWT-header en payload.

Alleen decodering — handtekening NIET geverifieerd. Vertrouw deze claims nooit en verleen er geen toegang mee voordat een vertrouwde verificateur de handtekening, het verwachte algoritme, de uitgever en de doelgroep heeft gecontroleerd.
Voorbeelden

Voor uw privacy worden tokens nooit op dit apparaat opgeslagen.

Controleer exp in de Tijdstipconverter · OAuth-callbacks parsen: Query String Parser · Base64url onderdelen: Base64-codering / decodering.

Decodeer een JSON Web Token

Plak een JWT om de header en payload claims te inspecteren. Standaard tijdclaims (iat, nbf, exp) worden weergegeven als leesbare datums met een live vervalstatus, en het ondertekeningsalgoritme wordt uitgelegd. Alleen decoderen — geen verificatie, en het token verlaat nooit uw browser.

FAQ

Verifieert dit de handtekening?

Nee. Het decodeert alleen de compacte tokensgegevens voor inspectie. Een betrouwbare JWT-bibliotheek moet de handtekening, algoritme en sleutel verifiëren voordat u een claim gebruikt.

Toont het wanneer de token verloopt?

Ja. Het toont exp, nbf en iat in UTC, lokale tijd en relatieve tijd. De status geeft altijd aan dat de handtekening niet geverifieerd is, en verlopen claims worden rood gemarkeerd.

Wordt mijn token ergens naartoe verzonden?

Nee. Decodering gebeurt volledig in je browser — veilig voor het inspecteren van tokens.

Wat betekenen de algoritmenamen (HS256, RS256…)?

Ze beschrijven hoe een JWS-handtekening wordt gemaakt: HS* gebruikt een gedeeld geheim (HMAC), RS*/PS* maken gebruik van RSA-sleutelparen en ES* maakt gebruik van elliptische krommen. Ontbrekende, onbekende en alg=none-waarden worden als gevaarlijk gemarkeerd.

Wat zit er in een JWT?

Een compacte JWS bestaat uit precies drie Base64url-onderdelen: header, payload en handtekening. Een token met vijf delen is meestal JWE; de payload is versleuteld en kan zonder ontcijferingssleutel niet worden gedecodeerd.

Laatst bijgewerkt: