Command Palette

Search for a command to run...

JW

JWT-decoder

Decodeer JWT-headers en payloads, inspecteer claims en controleer het verlopen van het token

Decode only - the signature is NOT verified. No secret required, nothing leaves your browser.
Category:security
Mode:Offline
Version:1.0.0
Access:Free

Wat is JWT-decoder?

JWT Decoder interface on Toolz.dev - Decode JWT headers and payloads, inspect claims, and check token expiry

JWT-decoder splitst een JSON-webtoken in zijn drie door punt gescheiden segmenten, Base64url-decodeert de header en payload en rendert beide als geformatteerde JSON. JWTS zijn niet versleuteld - de "codering" is slechts base64url, een omkeerbare transformatie - dus iedereen die een token vasthoudt, kan elke claim erin lezen. Deze tool maakt die inspectie direct: plak een token van een set-cookie-header, een autorisatiekop (het voorvoegsel van de drager wordt automatisch gestript), of het dashboard van uw auth-provider, en kijk precies wat uw server daar heeft geplaatst.

De claimtabel is waar debugging daadwerkelijk plaatsvindt. Geregistreerde tijdclaims - EXP (expiratie), IAT (uitgegeven AT) en NBF (niet eerder) - zijn UNIX-tijdstempels, nutteloos om RAW te lezen. De decoder converteert elk naar een menselijke datum en een relatieve tijd ("verlopen 3 uur geleden", "vervalt in 14 minuten") en markeert verlopen tokens in rood. De meeste "401 ongeautoriseerde, maar het token ziet er prima uit" incidenten komen neer op een verlopen EXP, een NBF met klokken of een AUD-claim die niet overeenkomt met wat de API valideert - allemaal zichtbaar hier in twee seconden.

Een ding dat deze tool opzettelijk niet doet: handtekeningen verifiëren. Verificatie vereist het ondertekenen geheim (HS256) of openbare sleutel (RS256/ES256), en een tool aan de clientzijde die u vraagt om een HMAC-geheim te plakken, zou slechte gewoonten aanleren. Decodering is 100% client-side - het token verlaat nooit uw browser, raakt geen server en verschijnt in No Request Log, wat ertoe doet omdat een live productie JWT een aangifte aan toonder is. Iedereen die het heeft, ben jij.

Decodering is niet verifiëren, en het onderscheid is het hele beveiligingsmodel van een JWT. De header en payload zijn base64url, niet versleuteld, dus iedereen die een token vasthoudt, kan elke claim erin lezen zonder een sleutel. Wat de handtekening levert, is het bewijs dat de inhoud niet is gewijzigd, en om het te controleren vereist de geheime of openbare sleutel, wat een server-side bewerking is. Behandel de payload als openbare informatie: leg er nooit iets gevoeligs in.

Hoe gebruik je JWT-decoder?

1

Plak je token

Zet de JWT in het invoergebied. Haal het uit de autorisatiekop in uw browser DevTools Network-tab, een cookie, lokale opslag of een Curl-reactie. Een vooraanstaand "bearer"-voorvoegsel en omringende witruimte worden automatisch gestript, zodat u de volledige kopwaarde zonder opruiming kunt plakken.

2

Lees de gedecodeerde kop en payload

Beide segmenten worden naast elkaar weergegeven als geformatteerde JSON. De header vertelt u het ondertekeningsalgoritme (ALG: RS256, HS256, enz.) en Key ID (KID) - handig wanneer uw JWKS-rotatie zich misdraagt. De payload bevat de claims: sub, ISS, AUD, scopes, rollen en welke aangepaste gegevens uw auth-laag ook heeft toegevoegd.

3

Controleer de claimtabel voor vervaldatum

Tijdclaims (EXP, IAT, NBF) worden gedecodeerd van UNIX-seconden tot leesbare datums met relatieve tijden. Een verlopen exp laat in rood zien met precies hoe lang geleden het verliep; een geldige wordt in het groen weergegeven met de resterende tijd. Als NBF zich in de toekomst bevindt - meestal klokschudding tussen uw servers - wordt het token afgewezen, ook al "ziet het er goed uit".

4

Onthoud: gedecodeerd, niet geverifieerd

Deze tool controleert nooit de handtekening - dat vereist de geheime of openbare sleutel en hoort thuis op uw server, niet in een browsertool. Behandel gedecodeerde claims nooit als vertrouwde invoer: een aanvaller kan een token slaan met elke gewenste lading. Alleen een geverifieerde handtekening bewijst dat de claims afkomstig zijn van uw uitgever ongewijzigd.

Belangrijkste kenmerken

Instant header + payload decodering

Base64url-decodering in Pure TypeScript - zowel JSON-segmenten geformatteerd en direct leesbaar

Vervaldetectie

EXP-claim rood gemarkeerd wanneer verlopen, groen indien geldig, met exacte relatieve tijd op beide manieren

Gehumaniseerde tijdclaims

EXP, IAT en NBF geconverteerd van RAW UNIX-seconden naar ISO-datums en "3 uur geleden"-stijlfrasering

voorvoegsel tolerant

Plak de hele autorisatiekop - "Bearer" en zwerfwitte ruimte wordt automatisch gestript

Frequently Asked Questions

Het decoderen zelf is veilig: het gebeurt volledig in uw browser en het token wordt nooit via het netwerk verzonden - verifieer dat op het tabblad DevTools-netwerk als u dat wilt. De bredere waarschuwing is dat een JWT voor live productie een certificaat aan toonder is, dus behandel het als een wachtwoord waar je het ook plakt. Voor niet-vertrouwde tools van derden, geef de voorkeur aan verlopen tokens of een staging-omgeving.

Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!

jwtjwt decoderjson web tokendecode jwtjwt debuggertoken decoderjwt claimsexp claimbearer tokendecode jwt token onlinejwt token decode onlinejwt payload viewerinspect jwt claims