Ga naar inhoud
TextArray
100% lokaal

JWT-decoder

Decodeer een JSON-webtoken en lees de header en payload ervan, zonder de handtekening te verifiëren.

Invoer
Uitvoer

JWT-decoder

Plak een JSON-webtoken en deze decoder splitst het in door punten gescheiden delen, decodeert de Base64URL-header en payload, en formatteert beide als leesbare JSON. Gebruik het om inlogstromen te debuggen, toegangs- en ID-tokens van OAuth- en OpenID Connect-providers te inspecteren, te controleren welke claims uw backend daadwerkelijk problemen oplevert, of erachter te komen waarom een verzoek steeds terugkomt als 401.

Tijdclaims zijn de meest voorkomende reden om een token te openen. Als de datumoptie is ingeschakeld, vermeldt de decoder exp (expiry), iat (uitgegeven op) en nbf (niet eerder) een tweede keer als ISO 8601-tijdstempels, zodat u in één oogopslag kunt zien of een token al is verlopen of nog niet geldig is. De telling onder de uitvoer toont het ondertekeningsalgoritme uit de header en hoeveel claims de payload bevat.

Eén ding doet deze tool bewust niet: de handtekening verifiëren. Voor het controleren van een handtekening is het ondertekeningsgeheim of de openbare sleutel van de uitgever vereist, en een geheim dat in een webpagina wordt geplakt, is een geheim dat is gelekt. De decoder toont de inhoud van het token en markeert de handtekening altijd als niet geverifieerd. Behandel elk gedecodeerd token als niet-geverifieerde gegevens.

Het decoderen gebeurt volledig in uw browser; het token verlaat uw apparaat nooit en er wordt niets naar een server verzonden. Dat is hier belangrijker dan waar dan ook, omdat zelfs een staging-token van korte duur toegang tot iets verleent. Tokens die over meerdere regels zijn gewikkeld en waarden die met een Bearer-voorvoegsel zijn gekopieerd, worden vóór het decoderen automatisch opgeschoond.

FAQ

Verifieert het de handtekening?
Nee. Voor verificatie is het ondertekeningsgeheim of de publieke sleutel van de uitgever nodig, en deze mogen nooit in een website worden geplakt. De decoder toont de header en payload en markeert de handtekening altijd als niet geverifieerd.
Wordt mijn token ergens geüpload?
Nee. Het decoderen gebeurt volledig in uw browser en het token verlaat uw apparaat nooit. Geef echter de voorkeur aan verlopen of testtokens wanneer u schermafbeeldingen deelt.
Waarom zijn exp en iat gewone getallen?
JWT-tijdclaims zijn Unix-tijdstempels: seconden sinds 1 januari 1970 UTC. Houd de datumoptie ingeschakeld en de decoder drukt ze een tweede keer af als ISO 8601-datums.
Welke tokens kan het decoderen?
Compacte JWS-tokens met twee of drie door punten gescheiden delen, inclusief niet-ondertekende alg none-tokens en waarden gekopieerd met een Bearer-voorvoegsel. Gecodeerde JWE-tokens (vijf delen) kunnen niet worden gedecodeerd zonder de sleutel.