Gratis JWT Decoder & Debugger
Plak een JSON Web Token om direct de header en payload te decoderen, de vervaldatum te controleren en de handtekening te verifiëren — HS256, RS256, ES256, PS256 en meer. 100% client-side; uw tokens verlaten uw browser nooit.
Wat er in een JWT zit
Header
Een klein JSON-object dat het handtekeningalgoritme (alg) en
het type token (typ) benoemt. Het is gedecodeerd, niet versleuteld — zichtbaar voor iedereen die het
token bezit.
Payload
De claims — de eigenlijke data, zoals wie het token vertegenwoordigt
(sub) en wanneer het verloopt (exp). Dit is ook alleen maar gecodeerd, behandel het nooit
als een geheim.
Handtekening (Signature)
Een cryptografische handtekening over de header en payload. Dit is het enige deel dat bewijst dat het token authentiek en ongewijzigd is — en het enige deel dat een sleutel nodig heeft om te worden gecontroleerd.
Ondertekend met HMAC of publieke sleutelVeelgestelde Vragen (FAQ)
Wat doet een JWT decoder?
Een JWT decoder splitst een token in drie delen — header, payload en handtekening — en Base64URL-decodeert vervolgens de header en payload zodat u de werkelijke claims en metadata erin kunt lezen, zoals het gebruikte algoritme, het onderwerp (subject) en de vervaldatum.
Is het decoderen van een JWT hetzelfde als het verifiëren ervan?
Nee. Decoderen onthult alleen de leesbare inhoud van een token — het vereist geen geheim en bewijst niets over de authenticiteit ervan. Verifiëren controleert de handtekening aan de hand van een geheime of publieke sleutel om te bevestigen dat het token echt is en dat ermee niet is geknoeid. Iedereen kan een JWT decoderen; alleen iemand met de juiste sleutel kan deze verifiëren.
Heb ik de geheime sleutel nodig om een JWT te decoderen?
Nee. De header en payload van een JWT zijn alleen Base64URL-gecodeerd, niet versleuteld, dus iedereen kan ze decoderen en lezen zonder enige sleutel. Een geheime of publieke sleutel is alleen nodig om de handtekening te verifiëren, niet om de leesbare inhoud te decoderen.
Worden de gegevens van mijn token naar jullie server gestuurd?
Nee. Deze tool draait volledig in uw browser via JavaScript en de Web Crypto API. Uw token, geheime sleutel en publieke sleutel worden nooit ergens naartoe gestuurd. U kunt dit zelf controleren door het Netwerk-tabblad van uw browser te bekijken terwijl u de tool gebruikt.
Kan ik RS256 of ES256 tokens verifiëren met deze tool?
Ja. Deze decoder ondersteunt handtekeningverificatie voor HMAC-algoritmen (HS256, HS384, HS512) met behulp van een gedeeld geheim, en voor algoritmen met een publieke sleutel (RS256/384/512, ES256/384/512, PS256/384/512) met behulp van een PEM-geformatteerde publieke sleutel.
Waarom wordt mijn token als verlopen weergegeven?
JWT's bevatten vaak een exp-claim — een Unix-tijdstempel die markeert
wanneer het token niet meer geldig is. Als de huidige tijd die tijdstempel is gepasseerd, is het token
verlopen en moet het worden geweigerd door elke server die het controleert, zelfs als de handtekening zelf
nog geldig is.
Wat betekent alg: none en waarom krijgt dit een waarschuwing?
Een algoritme van "none" betekent dat het token beweert helemaal geen handtekening te hebben. Dit is een bekende JWT-kwetsbaarheid — sommige slecht geconfigureerde bibliotheken accepteren deze tokens als geldig zonder enige controle, waardoor een aanvaller willekeurige claims kan vervalsen. Productiesystemen moeten ongetekende tokens altijd weigeren.
Een nieuwe geheime sleutel (Secret Key) maken?
Genereer een nieuwe, cryptografisch veilige JWT geheime sleutel voor het ondertekenen van nieuwe tokens — gratis, direct en 100% in uw browser.
Ga naar de JWT Secret Key Generator