JWT-decoder
Plak een JSON Web Token om de header en claims als opgemaakte JSON te zien, en of het token verlopen of nog niet geldig is.
Uitvoer
Je resultaat verschijnt hier.
WeDoConvert decodeert de header en de payload en controleert de claims exp, nbf en iat. De handtekening wordt niet geverifieerd: er wordt geen sleutel gebruikt of opgehaald.
Nog niets om te controleren
1 regel · UTF-8
Lokaal verwerktBestanden en tekst worden in je browser verwerkt en niet naar onze servers geüpload.Meer informatie
Zo decodeer je een JWT
- 01
Plak het token
Een JWT bestaat uit drie delen gescheiden door punten: header, payload en handtekening.
- 02
Decoderen
Header en payload worden uit Base64URL gedecodeerd en samen als JSON getoond.
- 03
Controleer de claims
De status laat zien of exp en nbf het token binnen de geldigheidsperiode plaatsen.
Decoderen is geen verifiëren
Deze tool leest het token maar verifieert de handtekening niet. Er wordt geen sleutel gebruikt of opgehaald, dus een gedecodeerd token kan vervalst of aangepast zijn. Elk resultaat vermeldt dat de handtekening niet is geverifieerd.
Headervelden die naar sleutels verwijzen, zoals jku, x5u en kid, worden alleen als data getoond. De tool vraagt die adressen nooit op.
Tijdclaims
- exp (vervaltijd): het token wordt als verlopen getoond zodra dit moment voorbij is.
- nbf (niet eerder dan): vóór dit moment wordt het token als nog niet actief getoond.
- iat (uitgegeven op) staat bij de payload.
- Claims worden vergeleken met de klok van je apparaat en alleen gecontroleerd als het numerieke tijdstempels zijn.
Gerelateerde tools
Veelgestelde vragen
Verifieert deze tool de handtekening van een JWT?
Nee. Hij decodeert alleen de header en payload. Verifiëren vereist de geheime of publieke sleutel van de uitgever en hoort in je server of authenticatiebibliotheek te gebeuren.
Bewijst het decoderen van een JWT dat het token te vertrouwen is?
Nee. Iedereen kan een token met willekeurige inhoud maken. Alleen een geverifieerde handtekening toont dat het token van de uitgever komt en niet is aangepast.
Kan ik veilig een productietoken plakken?
Het token wordt in je browser gedecodeerd en niet naar servers van WeDoConvert geüpload. Behandel echte tokens toch als inloggegevens en gebruik waar mogelijk verlopen of testtokens.
Waarom wordt mijn token geweigerd?
Het token moet uit precies drie niet-lege Base64URL-delen bestaan, gescheiden door punten, met JSON in header en payload. Versleutelde JWE-tokens met vijf delen en ongetekende tokens met een leeg handtekeningdeel worden niet gedecodeerd.