JWT-decoder
Decodeer een JSON-webtoken en lees de header en payload ervan, zonder de handtekening te verifiëren.
JWT-decoder
Plak een JSON-webtoken en deze decoder splitst het in door punten gescheiden delen, decodeert de Base64URL-header en payload, en formatteert beide als leesbare JSON. Gebruik het om inlogstromen te debuggen, toegangs- en ID-tokens van OAuth- en OpenID Connect-providers te inspecteren, te controleren welke claims uw backend daadwerkelijk problemen oplevert, of erachter te komen waarom een verzoek steeds terugkomt als 401.
Tijdclaims zijn de meest voorkomende reden om een token te openen. Als de datumoptie is ingeschakeld, vermeldt de decoder exp (expiry), iat (uitgegeven op) en nbf (niet eerder) een tweede keer als ISO 8601-tijdstempels, zodat u in één oogopslag kunt zien of een token al is verlopen of nog niet geldig is. De telling onder de uitvoer toont het ondertekeningsalgoritme uit de header en hoeveel claims de payload bevat.
Eén ding doet deze tool bewust niet: de handtekening verifiëren. Voor het controleren van een handtekening is het ondertekeningsgeheim of de openbare sleutel van de uitgever vereist, en een geheim dat in een webpagina wordt geplakt, is een geheim dat is gelekt. De decoder toont de inhoud van het token en markeert de handtekening altijd als niet geverifieerd. Behandel elk gedecodeerd token als niet-geverifieerde gegevens.
Het decoderen gebeurt volledig in uw browser; het token verlaat uw apparaat nooit en er wordt niets naar een server verzonden. Dat is hier belangrijker dan waar dan ook, omdat zelfs een staging-token van korte duur toegang tot iets verleent. Tokens die over meerdere regels zijn gewikkeld en waarden die met een Bearer-voorvoegsel zijn gekopieerd, worden vóór het decoderen automatisch opgeschoond.