JWT-decoder

Decodeer en inspecteer de headers en payload van JSON Web Tokens.

Tool laden…

JWT-decoderPlak een JWT om direct de gedecodeerde header en payload te zien, met de tijd-claims iat, nbf en exp weergegeven als leesbare datums en een live verlopen/geldig-badge. Het decoderen gebeurt volledig in je browser, dus tokens worden nergens naartoe gestuurd – maar onthoud dat de handtekening hier niet wordt geverifieerd, dus vertrouw een payload nooit voordat deze serverzijdig is gevalideerd.

Wat is JWT-decoder?

JWT Decoder is een gratis online tool die JSON Web Tokens (JWT) decodeert en inspecteert, zodat ontwikkelaars de inhoud van een access-token, ID-token of bearer-token kunnen lezen zonder te gokken. Plak een token in het standaardformaat header.payload.signature en de tool decodeert de header en payload via base64url, toont beide als opgemaakt, leesbaar JSON en geeft de tijd-claims iat, nbf en exp weer als begrijpelijke datums met een live verlopen/geldig-badge. Het is gemaakt voor backend- en frontend-engineers, QA-testers en API-integrators die authenticatiestromen, OAuth/OIDC-sessies of problemen met tokenverloop debuggen. Let op: dit is een decoder, geen verificator – het controleert de handtekening niet en is dus alleen voor inspectie bedoeld.

JWT-decoder gebruiken

  1. Kopieer je JWT (header.payload.signature) uit je app, de ontwikkelaarstools van de browser of een Authorization: Bearer-header.
  2. Plak het in het tekstveld 'JWT token'.
  3. Lees het gedecodeerde, opgemaakte JSON in de secties Header en Payload onder de invoer.
  4. Als de payload iat, nbf of exp bevat, bekijk dan de statuskaarten Issued (iat), Not before (nbf) en Expires (exp) en de verlopen/geldig-badge om de levensduur van het token te zien.
  5. Gebruik de knop Kopiëren bij de Header of Payload om het opgemaakte JSON te kopiëren, of klik op Wissen om de invoer te resetten.

Voorbeelden

Een JWT-header decoderen

Invoer

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

Uitvoer

{
  "alg": "HS256",
  "typ": "JWT"
}

De sectie Header toont het gedecodeerde, opgemaakte JSON van het eerste segment.

Verloop-claims lezen

Plak een token waarvan de payload exp/iat/nbf bevat. De tool zet elke claim in epoch-seconden om naar een leesbare lokale datum en toont een groene 'geldig'- of rode 'verlopen'-badge naast de waarde Expires (exp), elke seconde vernieuwd.

Onjuist gevormd token

Invoer

not-a-jwt

Uitvoer

Malformed token — expected header.payload.signature

Een string zonder ten minste een header- en een payload-segment (geen puntscheiders) veroorzaakt deze fout in plaats van gedecodeerd te worden.

Veelgestelde vragen

Verifieert deze tool de JWT-handtekening?
Nee. Het decodeert en toont alleen de header en payload – het verifieert de handtekening niet. Vertrouw een gedecodeerde payload nooit voordat de handtekening serverzijdig is gevalideerd; behandel de uitvoer uitsluitend als inspectie.
Welk tokenformaat verwacht het?
Een standaard-JWT met ten minste een header.payload-gedeelte (header.payload.signature). Het splitst op de punten en decodeert de eerste twee segmenten via base64url, dus het handtekeninggedeelte wordt tijdens het decoderen genegeerd.
Welke tijd-claims toont het?
Het toont de standaard numerieke epoch-seconden-claims iat (uitgegeven op), nbf (niet vóór) en exp (verloopt) en maakt elke op tot een leesbare lokale datum. Het markeert verlopen tokens en waarschuwt wanneer een token nog niet geldig is omdat nbf in de toekomst ligt. Statuskaarten verschijnen alleen wanneer ten minste een van deze claims aanwezig is.
Wordt mijn token ergens geüpload of naartoe gestuurd?
Nee. Alles draait volledig clientzijdig in je browser met de ingebouwde base64- en JSON-decodering – je token wordt nooit naar een server geüpload, waardoor het veilig is om gevoelige access-tokens te inspecteren.
Waarom krijg ik een fout bij een token dat geldig lijkt?
Als de invoer minder dan twee segmenten heeft of de header/payload leeg is, zie je een 'Malformed token'-bericht, en als een segment geen geldig base64url-gecodeerd JSON is, zie je een 'invalid'-fout. Zorg ervoor dat je het volledige token hebt geplakt zonder extra witruimte of omringende aanhalingstekens.

Gerelateerde tools