JSON Web Tokens decoderen
Een JSON Web Token (JWT) bevat claims over een gebruiker of sessie in drie delen: een header, een payload en een handtekening, elk Base64URL-gecodeerd en gescheiden door punten. Plak een token om de header en payload als geformatteerde JSON te zien, en wanneer hij is uitgegeven en wanneer hij verloopt, weergegeven in je lokale tijd.
Bij tokens die zijn ondertekend met een gedeeld geheim (HS256, HS384, HS512) kun je het geheim invoeren om te controleren of de handtekening geldig is. Het decoderen gebeurt volledig in je browser, dus tokens — die vaak toegang tot accounts geven — worden nooit ergens naartoe verzonden.
Waarom deze JWT-decoder gebruiken?
- Header en payload als geformatteerde JSON
- Verloop-, uitgifte- en niet-vóór-tijden in je lokale tijd
- Verificatie van HS256-, HS384- en HS512-handtekeningen
- Privé: de token verlaat je browser nooit
Hoe een JWT te decoderen
- Plak de token in het veld — een voorafgaande "Bearer " wordt automatisch verwijderd
- Lees de header, payload en vervaldatum af
- Voer optioneel het geheim in om een HMAC-handtekening te verifiëren
Veelgestelde vragen
Is deze JWT-decoder gratis?
Ja, hij is volledig gratis en kent geen limieten.
Is de payload van een JWT versleuteld?
Nee. Een gewone (ondertekende) JWT is alleen gecodeerd: iedereen die de token heeft, kan de payload lezen. De handtekening bewijst alleen dat de token niet is gewijzigd — zet dus nooit geheimen in de payload van een JWT.
Welke handtekeningen kunnen worden geverifieerd?
HMAC-handtekeningen (HS256, HS384, HS512), met behulp van de geheime sleutel. Tokens die zijn ondertekend met RS256, ES256 en andere algoritmen met een publieke sleutel worden gedecodeerd, maar hun handtekening wordt hier niet gecontroleerd.
Is het veilig om hier een echte token te plakken?
De token en het geheim worden alleen in je browser verwerkt en nooit naar onze server verzonden. Behandel productietokens toch als wachtwoorden en plak ze alleen op apparaten die je vertrouwt.