DT Dev Tools

JWT-decoder

Decodeer de JWT-header en payload als JSON lokaal in je browser. Deze tool controleert geen handtekeningen en beoordeelt de betrouwbaarheid niet.

🔒 Draait volledig in uw browser — niets wordt geüpload

Signature is decoded for display only and is not verified.

Advertisement

Wat de JWT-decoder doet

De JWT-decoder splitst een JSON Web Token in de drie door punten gescheiden segmenten, decodeert de header en payload met base64url en toont die JSON-objecten overzichtelijk opgemaakt. Dat is handig bij het debuggen van inlogstromen, API-autorisatieheaders, OAuth-callbacks, refresh-gedrag en tests die afhangen van claims zoals subject, issuer, audience, uitgiftetijd en vervaltijd.

Deze pagina is ontworpen voor het dagelijkse werk van ontwikkelaars: snelle controles tijdens het debuggen, kleine voorbeelden voorbereiden voor documentatie en gegevens opschonen voordat je ze in een editor, terminal, issue of testfixture plakt. De interface houdt invoer, knoppen, uitvoer en statusbericht dicht bij elkaar, zodat het resultaat makkelijk te controleren is voordat je het kopieert.

Privé werken in de browser

Alle verwerking gebeurt met JavaScript in de browser. De tool uploadt je teksten, tokens, URL's, fragmenten of gegenereerde waarden niet naar een server en vereist geen account. Dat privacymodel is belangrijk, omdat kleine hulpprogramma's bij het oplossen van problemen vaak echte API-antwoorden, configuratievoorbeelden, logs, authenticatiegegevens of klantachtige voorbeelden krijgen. Lokaal werken verkleint het risico en voelt bovendien direct aan, omdat er geen netwerkronde nodig is.

Praktische tips

Een token decoderen is niet hetzelfde als het vertrouwen. Deze browserpagina kent je ondertekeningssleutel, de regels van de uitgever, de publieke sleutel of de verwachte audience niet en kan de handtekening dus niet verifiëren. Gebruik de uitvoer alleen als weergave. Echte applicaties moeten handtekeningen verifiëren en claims valideren in vertrouwde serverside- of authenticatiecode.

Controleer getransformeerde uitvoer altijd voordat je erop vertrouwt in productie. Browserhulpmiddelen zijn uitstekend voor inspectie en voorbereiding, maar kunnen niet elke projectconventie of beveiligingseis begrijpen. Als het resultaat wordt gecommit, openbaar gedeeld of in een authenticatiestroom gebruikt, controleer dan dat het geen geheimen bevat en overeenkomt met het formaat dat je applicatie verwacht.

De gedecodeerde uitvoer lezen

Standaardclaims die je vaak ziet zijn iss (uitgever), sub (onderwerp), aud (doelgroep), exp (vervaltijd), nbf (niet geldig vóór) en iat (uitgegeven op). De tijdclaims zijn Unix-tijdstempels in seconden, en deze tool toont ze als ruwe getallen zonder ze om te rekenen. Een exp van 1767225600 betekent bijvoorbeeld 1 januari 2026, 00:00 UTC. Vermenigvuldig met 1000 voordat je de waarde aan een JavaScript-Date doorgeeft.

De decoder verwacht precies drie door punten gescheiden segmenten; alles anders geeft een decodeerfout. Versleutelde tokens (JWE) hebben vijf segmenten en zijn zonder sleutel niet te lezen, en een segment dat geen geldige base64url-JSON is, mislukt ook. Verwijder een eventueel „Bearer”-voorvoegsel voordat je het token plakt. Het handtekeningsegment wordt ongewijzigd en alleen ter referentie getoond. Behandel actieve tokens als wachtwoorden: hoewel hier niets je browser verlaat, kun je productietokens beter niet plakken in tools die je niet vertrouwt of gedecodeerde uitvoer openbaar delen.

Hoe te gebruiken

  1. Plak het tokenVoeg een JWT met drie door punten gescheiden segmenten toe.
  2. DecodeerBekijk de header, de payload en het ruwe handtekeningsegment.
  3. Veilig controlerenOnthoud dat deze tool het token niet verifieert.

Veelgestelde vragen

Worden handtekeningen geverifieerd?
Nee. Alleen de JSON van de header en payload wordt gedecodeerd.
Kan ik productietokens decoderen?
De tool draait lokaal, maar deel of bewaar gevoelige tokens liever niet.
Waarom zijn exp-waarden numeriek?
JWT-tijdclaims zijn meestal Unix-tijdstempels.
Advertisement