Deze pagina bestaat niet. Zoek hieronder of sleep een bestand hierheen om de tool te vinden die je nodig hebt.
Wat wil je voor elkaar krijgen?
- Blijft op dit apparaat
- Geen watermerk
- Werkt offline
Sleep een bestand hierheen
or .
Open een app
Volg een recept
Gebruik één tool
JWT-decoder
Plak een JWT en lees wat erin zit: de header, de payload en elke tijdclaim zoals exp, nbf en iat in je eigen tijd. Je ziet meteen of het token verlopen is. Het token wordt in je browser gedecodeerd en nooit geüpload.
Zo decodeer je een JWT
- 1Plak het token, met of zonder "Bearer " ervoor
- 2Lees de header, payload en claimtabel
- 3Kopieer de payload als JSON als je die nodig hebt
- Header, payload en vervaldatum in één oogopslag.
Wat er met je token gebeurt
- Er wordt niets geüpload.Het token wordt door je browser gedecodeerd, op je eigen apparaat.
- Vervaldatum in één oogopslag.Een label zegt of het token verloopt, is verlopen of nog niet geldig is.
- Exacte payloads.Grote numerieke id's in de payload houden elk cijfer.
Wat je kunt doen
- Toon de header en payload als opgemaakte JSON en kleur de drie delen van het token: header, payload en handtekening.
- Zet exp, nbf, iat en auth_time om in datums in jouw tijdzone en in UTC, met een relatieve tijd zoals "over 2 uur".
- Benoem veelgebruikte claims: uitgever, onderwerp, doelgroep, token-id, geautoriseerde partij, scope en sessie-id.
- Toon het algoritme en het type uit de header, bijvoorbeeld HS256 en JWT.
- Controleer de handtekening direct onder het resultaat, als je het secret of de publieke sleutel hebt.
Goed om te weten
- Decoderen is niet verifiëren. Iedereen kan een JWT lezen, dus de inhoud is pas betrouwbaar als de handtekening is gecontroleerd.
- Behandel echte tokens als wachtwoorden. Hier verlaat niets je browser, maar plak geen actief token in een tool die je niet vertrouwt.
- Alleen ondertekende tokens (JWS, drie delen) worden gedecodeerd. Een versleuteld token (JWE, vijf delen) wordt als zodanig gemeld, niet geopend.
- Kopieer het token helemaal, met beide punten. Een deel dat geen geldige Base64URL of JSON is, krijgt een eigen foutmelding.
Vragen
Hoe decodeer ik een JWT?
Plak het token in het vak. De header en payload verschijnen als leesbare JSON en de claimtabel toont de tijden in jouw tijdzone.
Is het veilig om mijn JWT hier te plakken?
Er wordt niets verstuurd: het decoderen draait in je browser. Een echt token blijft wel een toegangsbewijs, gebruik er dus alleen een dat je op je eigen apparaat mag gebruiken.
Hoe zie ik wanneer een JWT verloopt?
Kijk naar het label onder het invoerveld en naar de rij exp in de claimtabel. Daar staan de tijd in jouw zone en in UTC, en hoe lang geleden of hoe ver vooruit het is.
Controleert decoderen of het token echt is?
Nee. Daarvoor vul je het secret of de publieke sleutel in bij "De handtekening verifiëren", dat eronder verschijnt.