JWT-decoder
Deze JWT decoder splitst een JSON Web Token in header, payload en signature, decodeert ze via base64url naar leesbare JSON en toont het algoritme, het uitgiftetijdstip en de vervalstatus.
Over deze tool
Deze JWT decoder splitst een JSON Web Token in header, payload en signature, decodeert ze via base64url naar leesbare JSON en toont het algoritme, het uitgiftetijdstip en de vervalstatus.
Zo gebruik je het
- Plak het token in het invoerveld.
- Klik op Decode.
- Bekijk het algoritme, type, uitgiftetijdstip en de vervalmelding, en inspecteer daarna de JSON van header en payload.
- Kopieer de header of payload als je die nodig hebt.
Goed om te weten
- Een JWT (RFC 7519) bestaat uit drie base64url-gecodeerde delen, gescheiden door punten: header.payload.signature.
- De claims exp en iat zijn Unix timestamps in seconden; de tool zet ze om naar lokale datums en toont hoe lang het nog duurt tot of geleden is sinds het verlopen.
- Decoderen verifieert de signature niet: iedereen kan de inhoud van een JWT lezen, dus zet nooit geheimen in de payload.
- De header alg noemt het ondertekeningsalgoritme, zoals HS256 of RS256.
Werkt volledig in je browser — niets wat je invoert wordt geüpload of opgeslagen.
Veelgestelde vragen
Verifieert deze tool de signature van de JWT?
Nee. Het token wordt alleen gedecodeerd. Voor verificatie van de signature heb je het secret of de public key nodig, en dat hoort op je server te gebeuren.
Is het veilig om hier een productietoken te plakken?
Het token wordt in je browser gedecodeerd en nooit naar een server gestuurd. Behandel actieve tokens toch als wachtwoorden en deel ze niet.
Waarom staat er dat mijn token verlopen is?
De claim exp ligt vóór de huidige tijd op je apparaat. Controleer of je klok goed staat en of het token recent is uitgegeven.
Zijn JWT's versleuteld?
Standaard ondertekende JWT's (JWS) zijn alleen gecodeerd, niet versleuteld, dus iedereen met het token kan de inhoud lezen.