JWT-decoder
Decodeer JWT-header en -payload, controleer de vervaldatum — volledig offline
Over deze tool
Een JSON Web Token bestaat uit drie Base64URL-segmenten — header, payload, handtekening — verbonden door punten. Deze decoder splitst een token, toont header en payload als geformatteerde JSON, markeert de geregistreerde tijdclaims (iat, exp, nbf) als leesbare datums en vertelt je in één oogopslag of het token verlopen is.
Decoderen is geen verifiëren: de payload van elk JWT is leesbaar voor wie het token heeft, want Base64URL is een codering, geen versleuteling. Precies daarom is een token in een willekeurige website plakken normaal gesproken een slecht idee — deze pagina is de uitzondering, omdat het decoderen volledig in je browser gebeurt en het token nooit wordt verstuurd. Handtekeningverificatie tegen een geheim of publieke sleutel valt bewust buiten het bestek van de offline decoder.
Een voorloopvoorvoegsel “Bearer ” wordt automatisch verwijderd, zodat je direct uit een Authorization-header kunt plakken.
Veelgestelde vragen
- Is het veilig om hier een productietoken te plakken?
- Het token blijft in je browser — deze pagina doet geen enkel netwerkverzoek met je invoer, wat je in het netwerktabblad van de developer tools kunt bevestigen. Behandel levende tokens toch als wachtwoorden: gebruik bij voorkeur verlopen of testtokens als je schermafbeeldingen deelt.
- Waarom laat mijn token zich niet decoderen?
- Controleer of het precies drie door punten gescheiden segmenten heeft en geen regeleinden uit een geknipte kopie. Opake access tokens (zoals veel GitHub- of Google-tokens) zijn helemaal geen JWT’s — geen enkele decoder opent een willekeurige string die nooit JSON bevatte.
- Wat betekenen iat, exp en nbf?
- Het zijn geregistreerde claims uit RFC 7519, alle in unix-seconden: iat is wanneer het token is uitgegeven, exp wanneer het ongeldig wordt, en nbf (“not before”) het vroegste moment waarop het aanvaard mag worden. Deze tool zet ze om naar leesbare datums en vergelijkt exp met je klok.
- Kan deze tool de handtekening verifiëren?
- Nee — en een groen vinkje van een online tool zou je voor beveiligingsbeslissingen sowieso niet moeten vertrouwen. Verifieer handtekeningen in je backend met een onderhouden bibliotheek (jose, jsonwebtoken, PyJWT) tegen de echte sleutels van de uitgever.