JWT decoderen

Decodeer JWT’s in je browser. Bekijk de header, payload en exp-, nbf- en iat-tijden en kopieer leesbare JSON zonder je token te uploaden.

Analyseren
0 tekens
Resultaat

Het resultaat verschijnt hier.

Zo decodeer je een JWT

  1. Plak het volledige token met drie door punten gescheiden delen, zonder het voorvoegsel Bearer.
  2. Bekijk de JSON-header en payload en eventuele uitgifte-, ingangs- en vervaltijden.
  3. Kopieer of download de JSON. Je toepassing moet de handtekening en toegangsrechten controleren; deze tool doet dat niet.

Aan de slag met JWT decoderen

Decoderen verifieert de handtekening niet. Een leesbaar token kan vervalst, ingetrokken of door een dienst geweigerd zijn. De velden bewijzen geen identiteit. Versleutelde JWE-tokens met vijf delen vereisen een andere tool.

JWT-voorbeeld: de payload lezen zonder ondertekeningssleutel

Invoer
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMiLCJuYW1lIjoiSGFsbG8gd2VyZWxkISDwn5GLIiwiaWF0IjoxNzA0MDY3MjAwLCJleHAiOjE3MDQwNzA4MDB9.c2ln
Resultaat
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "123", "name": "Hallo wereld! 👋", "iat": 1704067200, "exp": 1704070800 } }

Vragen over JWT decoderen

Kan ik een JWT zonder geheime sleutel lezen?

Ja. Een driedelig JWT met een leesbare JSON-payload gebruikt Base64URL, geen versleuteling. Lezen kan zonder sleutel; de handtekening controleren vereist de juiste sleutel. Deze tool controleert geen handtekeningen.

Wat betekenen exp, nbf en iat?

exp is de vervaltijd, nbf het vroegste moment waarop het token mag worden geaccepteerd en iat de uitgiftetijd. De waarden zijn Unix-seconden, geen milliseconden. Als ze aanwezig zijn, worden ook UTC-datums weergegeven.

Waarom kan mijn JWT niet worden gedecodeerd?

Plak alleen het token, zonder Bearer, aanhalingstekens of interne spaties. De tool verwacht drie delen en JSON-objecten als header en payload. Versleutelde vijfdelige JWE’s en toegangstokens die geen JWT zijn, worden niet ondersteund.

Kan ik met een gedecodeerd JWT inloggen?

Niet noodzakelijk. Leesbare gegevens of een toekomstige vervaldatum bewijzen geen echtheid of toegang. De dienst moet de handtekening, uitgever, doelgroep en intrekking volgens zijn eigen regels controleren.

Worden mijn bestanden, tokens of teksten geüpload?

Nee. De verwerking vindt plaats in je browser. De website levert de pagina en de programmacode, maar stuurt je invoer niet naar een conversieserver en slaat die niet op in een account.

Veelgebruikte taken en voorbeelden

  • JSON minificeren

    Maak van JSON één regel, met behoud van tekst en exacte getallen.

Alle ontwikkelaarstools

Codering en bestanden

Zet tekst, bytes, URL’s en ingesloten afbeeldingen om zonder de oorspronkelijke gegevens te veranderen.

Gegevens en tekst analyseren

Bekijk gestructureerde gegevens en tokens en zie precies wat er is veranderd.

Hashes, ID’s en schema’s

Controleer bestanden, genereer identificatiecodes en bekijk tijden en terugkerende uitvoeringen.

Je invoer en bestanden worden op je eigen apparaat verwerkt. Laat vertrouwelijke resultaten niet op een gedeeld klembord staan en gebruik een betrouwbaar apparaat voor privésleutels en tokens.