JWT-decoder

JSON Webtokens zijn drie Base64url-segmenten: header.payload.signature. Plak een JWT om het algoritme (alg), de uitgever (iss), het onderwerp (sub) en de vervaldatum (exp) te lezen zonder het token naar een server te sturen.

Zo decodeer je een JWT

1. Plak de tekenreeks JWT (eyJ...-indeling).
2. Lees gedecodeerde header JSON (typ, alg).
3. Payloadclaims lezen (sub, exp, rollen).
4. Controleer exp met de huidige tijd: verlopen tokens mislukken API-authenticatie.

JWT inspectievoorbeelden

Foutopsporing 401 Ongeautoriseerd

Toegangstoken decoderen: exp kan in het verleden liggen vanwege klokafwijking of korte TTL.

Inspecteer OAuth id_token

Bekijk e-mail- en naamclaims die zijn geretourneerd door de identiteitsprovider.

Review proefopstelling

Bevestig dat het HS256-testtoken een rol:admin-claim heeft vóór de integratietest.

Wanneer gebruik je deze tool

• Bij het opsporen van fouten bij verificatie in ontwikkeling met testtokens.
• Bij het leren van de JWT-structuur en standaardclaims.
• Bij het verifiëren van de payload voordat RBAC-controles worden geïmplementeerd.

Standaard geregistreerde claims

iss (uitgever), sub (onderwerp), aud (publiek), exp (vervaldatum), nbf (niet eerder), iat (uitgegeven op), jti (JWT ID). Aangepaste claims zoals rollen of tenant_id zijn app-specifiek.

Veelgestelde vragen

Wat zijn de drie JWT delen?

Header (algoritme en type), payload (claims), handtekening (verificatie). Gescheiden door punten.

Valideert decodering het token?

Nee — iedereen kan de lading decoderen; handtekening bewijst integriteit en uitgevende instelling.

Wat is exp-claim?

Unix-tijdstempel seconden wanneer het token verloopt. Vergelijk met de huidige UTC-tijd.

Geen algoritmeaanval?

Servers moeten alg:none weigeren - de decoder kan nog steeds een header weergeven voor audit.

Gevoelige gegevens in de payload?

De payload van JWT is Base64, niet gecodeerd. Plaats nooit onnodig wachtwoorden of PII.