JWT-decoder
Decodeer en inspecteer de headers en payload van JSON Web Tokens.
JWT-decoder — Plak een JWT om direct de gedecodeerde header en payload te zien, met de tijd-claims iat, nbf en exp weergegeven als leesbare datums en een live verlopen/geldig-badge. Het decoderen gebeurt volledig in je browser, dus tokens worden nergens naartoe gestuurd – maar onthoud dat de handtekening hier niet wordt geverifieerd, dus vertrouw een payload nooit voordat deze serverzijdig is gevalideerd.
Wat is JWT-decoder?
JWT Decoder is een gratis online tool die JSON Web Tokens (JWT) decodeert en inspecteert, zodat ontwikkelaars de inhoud van een access-token, ID-token of bearer-token kunnen lezen zonder te gokken. Plak een token in het standaardformaat header.payload.signature en de tool decodeert de header en payload via base64url, toont beide als opgemaakt, leesbaar JSON en geeft de tijd-claims iat, nbf en exp weer als begrijpelijke datums met een live verlopen/geldig-badge. Het is gemaakt voor backend- en frontend-engineers, QA-testers en API-integrators die authenticatiestromen, OAuth/OIDC-sessies of problemen met tokenverloop debuggen. Let op: dit is een decoder, geen verificator – het controleert de handtekening niet en is dus alleen voor inspectie bedoeld.
JWT-decoder gebruiken
- Kopieer je JWT (header.payload.signature) uit je app, de ontwikkelaarstools van de browser of een Authorization: Bearer-header.
- Plak het in het tekstveld 'JWT token'.
- Lees het gedecodeerde, opgemaakte JSON in de secties Header en Payload onder de invoer.
- Als de payload iat, nbf of exp bevat, bekijk dan de statuskaarten Issued (iat), Not before (nbf) en Expires (exp) en de verlopen/geldig-badge om de levensduur van het token te zien.
- Gebruik de knop Kopiëren bij de Header of Payload om het opgemaakte JSON te kopiëren, of klik op Wissen om de invoer te resetten.
Voorbeelden
Een JWT-header decoderen
Invoer
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig
Uitvoer
{
"alg": "HS256",
"typ": "JWT"
}De sectie Header toont het gedecodeerde, opgemaakte JSON van het eerste segment.
Verloop-claims lezen
Plak een token waarvan de payload exp/iat/nbf bevat. De tool zet elke claim in epoch-seconden om naar een leesbare lokale datum en toont een groene 'geldig'- of rode 'verlopen'-badge naast de waarde Expires (exp), elke seconde vernieuwd.
Onjuist gevormd token
Invoer
not-a-jwt
Uitvoer
Malformed token — expected header.payload.signature
Een string zonder ten minste een header- en een payload-segment (geen puntscheiders) veroorzaakt deze fout in plaats van gedecodeerd te worden.
Veelgestelde vragen
- Verifieert deze tool de JWT-handtekening?
- Nee. Het decodeert en toont alleen de header en payload – het verifieert de handtekening niet. Vertrouw een gedecodeerde payload nooit voordat de handtekening serverzijdig is gevalideerd; behandel de uitvoer uitsluitend als inspectie.
- Welk tokenformaat verwacht het?
- Een standaard-JWT met ten minste een header.payload-gedeelte (header.payload.signature). Het splitst op de punten en decodeert de eerste twee segmenten via base64url, dus het handtekeninggedeelte wordt tijdens het decoderen genegeerd.
- Welke tijd-claims toont het?
- Het toont de standaard numerieke epoch-seconden-claims iat (uitgegeven op), nbf (niet vóór) en exp (verloopt) en maakt elke op tot een leesbare lokale datum. Het markeert verlopen tokens en waarschuwt wanneer een token nog niet geldig is omdat nbf in de toekomst ligt. Statuskaarten verschijnen alleen wanneer ten minste een van deze claims aanwezig is.
- Wordt mijn token ergens geüpload of naartoe gestuurd?
- Nee. Alles draait volledig clientzijdig in je browser met de ingebouwde base64- en JSON-decodering – je token wordt nooit naar een server geüpload, waardoor het veilig is om gevoelige access-tokens te inspecteren.
- Waarom krijg ik een fout bij een token dat geldig lijkt?
- Als de invoer minder dan twee segmenten heeft of de header/payload leeg is, zie je een 'Malformed token'-bericht, en als een segment geen geldig base64url-gecodeerd JSON is, zie je een 'invalid'-fout. Zorg ervoor dat je het volledige token hebt geplakt zonder extra witruimte of omringende aanhalingstekens.
Gerelateerde tools
Base32 / Base58 coderen / decoderen
Codeer tekst naar Base32 (RFC 4648) of Base58 (het Bitcoin-alfabet) en decodeer beide weer terug naar tekst, volledig UTF-8-veilig en geheel in je browser.
Base64 coderen / decoderen
Codeer of decodeer Base64 (UTF-8-veilig) met een URL-safe alfabet, optionele opvulling, regelafbreking 64/76, live byte- en tekentelling en een byteweergave in hex of binair.
Hoofdletterconverter & teller
Converteer tekst tussen UPPERCASE, camelCase, PascalCase, snake_case, CONSTANT_CASE, kebab-case, dot.case en meer, en tel tekens, woorden en regels.
Code-formatter & minifier
Maak HTML, CSS en JavaScript direct in je browser mooier of minificeer ze, met inspringing van 2 spaties, 4 spaties of een tab en JavaScript-compressie op basis van Terser.