Alle tools

JWT-decoder

JSON Webtokens zijn drie Base64url-segmenten: header.payload.signature. Plak een JWT om het algoritme (alg), de uitgever (iss), het onderwerp (sub) en de vervaldatum (exp) te lezen zonder het token naar een server te sturen. Deze decoder verifieert geen handtekeningen. Gebruik daarvoor het geheim van je app of JWKS.
JWT-token
Uitvoer
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "1234567890", "name": "Ada", "iat": 1516239022 } }

Zo decodeer je een JWT

1. Plak de tekenreeks JWT (eyJ...-indeling).
2. Lees gedecodeerde header JSON (typ, alg).
3. Payloadclaims lezen (sub, exp, rollen).
4. Controleer exp met de huidige tijd: verlopen tokens mislukken API-authenticatie.

JWT inspectievoorbeelden

Foutopsporing 401 Ongeautoriseerd

Toegangstoken decoderen: exp kan in het verleden liggen vanwege klokafwijking of korte TTL.

Inspecteer OAuth id_token

Bekijk e-mail- en naamclaims die zijn geretourneerd door de identiteitsprovider.

Review proefopstelling

Bevestig dat het HS256-testtoken een rol:admin-claim heeft vóór de integratietest.

Wanneer gebruik je deze tool

Bij het opsporen van fouten bij verificatie in ontwikkeling met testtokens.
Bij het leren van de JWT-structuur en standaardclaims.
Bij het verifiëren van de payload voordat RBAC-controles worden geïmplementeerd.

Wanneer kies je iets anders

Plak geen productietokens met live-rechten op niet-vertrouwde websites. Deze tool is lokaal, maar wees voorzichtig.
Als je handtekeningverificatie nodig hebt, gebruik dan crypto op de server met een geheime/publieke sleutel.
Wanneer token gecodeerd is met JWE - ander formaat dan driedelige JWS.

Standaard geregistreerde claims

iss (uitgever), sub (onderwerp), aud (publiek), exp (vervaldatum), nbf (niet eerder), iat (uitgegeven op), jti (JWT ID). Aangepaste claims zoals rollen of tenant_id zijn app-specifiek.

Handtekeningalgoritmen

HS256 gebruikt gedeeld geheim; RS256 maakt gebruik van een openbaar/privé RSA-sleutelpaar. Openbare sleutels gepubliceerd via JWKS-URL voor verificatie.

Klok scheef

API's bieden vaak 30-60 seconden speelruimte op exp/nbf. Indien geldig in de decoder maar de API weigert, controleer dan de serverklok en tijdzone.

Vertrouw nooit alleen op de lading

Decodering aan de clientzijde alleen voor UI-hints: autorisatiebeslissingen moeten bij elk verzoek de handtekening op de server verifiëren.

Veelgestelde vragen

Wat zijn de drie JWT delen?

Header (algoritme en type), payload (claims), handtekening (verificatie). Gescheiden door punten.

Valideert decodering het token?

Nee — iedereen kan de lading decoderen; handtekening bewijst integriteit en uitgevende instelling.

Wat is exp-claim?

Unix-tijdstempel seconden wanneer het token verloopt. Vergelijk met de huidige UTC-tijd.

Geen algoritmeaanval?

Servers moeten alg:none weigeren - de decoder kan nog steeds een header weergeven voor audit.

Gevoelige gegevens in de payload?

De payload van JWT is Base64, niet gecodeerd. Plaats nooit onnodig wachtwoorden of PII.

Lokale verwerking?

Ja - token geparseerd in browser.

Vernieuwen versus toegangstoken?

Beide zijn vaak JWTs — decodeer ze allemaal om te zien dat de scopes en levensduur verschillen.