Deze pagina bestaat niet. Zoek hieronder of sleep een bestand hierheen om de tool te vinden die je nodig hebt.
Wat wil je voor elkaar krijgen?
- Blijft op dit apparaat
- Geen watermerk
- Werkt offline
Sleep een bestand hierheen
or .
Open een app
Volg een recept
Gebruik één tool
JWT verifiëren
Controleer of de handtekening van een JWT klopt. Plak het token, vul dan het secret (HS256/384/512) of de publieke sleutel als PEM of JWK (RS, PS en ES) in en zie "Handtekening geverifieerd" of "Niet geverifieerd". Het draait in je browser: token en sleutel worden nooit geüpload.
Zo verifieer je de handtekening van een JWT
- 1Plak het token
- 2Vul het secret in of plak de publieke sleutel (PEM of JWK)
- 3Lees de uitslag onder de sleutel
- Handtekening geverifieerd, of een duidelijke reden waarom niet.
Wat er met je token en sleutel gebeurt
- Er wordt niets geüpload.Token, secret en sleutel worden door de crypto van je browser op je apparaat gebruikt.
- Duidelijke uitslag.Een groen of rood label, met een zin over waarom de controle slaagde of faalde.
- Past bij het algoritme.De tool vraagt om een secret of een publieke sleutel, afhankelijk van de alg van het token.
Wat je kunt doen
- Verifieer HS256-, HS384- en HS512-tokens met een gedeeld secret, en vink "Secret is Base64" aan als het secret Base64 is.
- Verifieer RS256/384/512-, PS256/384/512- en ES256/384/512-tokens met een publieke sleutel als PEM (-----BEGIN PUBLIC KEY-----) of JWK.
- Neem de eerste sleutel als je een hele JWK-set met een "keys"-lijst plakt.
- Toon ook de gedecodeerde header, payload en vervaldatum, zodat je ziet wat je net hebt geverifieerd.
- Wijs tokens met alg "none" af en zeg waarom: niemand heeft ze ondertekend.
Goed om te weten
- Alleen de handtekening wordt gecontroleerd. De uitslag zegt niet of het token verlopen is. Dat toont het label voor de vervaldatum erboven apart.
- De verifier heeft een publieke sleutel nodig, geen certificaat en geen privésleutel. Haal bij een certificaat eerst de sleutel eruit: openssl x509 -in cert.pem -pubkey -noout.
- Een RSA-sleutel die begint met BEGIN RSA PUBLIC KEY (PKCS#1) moet eerst worden omgezet naar een gewone publieke sleutel.
- Behandel echte tokens als wachtwoorden. Er verlaat niets je browser, maar gebruik liefst een testtoken.
Vragen
Hoe verifieer ik de handtekening van een JWT?
Plak het token. Vul bij een HS-token het secret in, bij RS, PS of ES de publieke sleutel. De uitslag verschijnt direct.
Waarom staat er "Niet geverifieerd"?
Het secret of de sleutel klopt niet, of het token is na het ondertekenen veranderd. Een sleutel van het verkeerde type of met de verkeerde curve krijgt een eigen melding.
Controleert het of het token niet is verlopen?
Nee. Het controleert alleen de handtekening. De vervaldatum staat als apart label, controleer dus allebei voordat je een token vertrouwt.
Worden mijn secret of publieke sleutel geüpload?
Nee. De controle draait in je browser. Noch het token noch de sleutel wordt ergens heen gestuurd.