JWT decoderen – JSON Web Tokens online decoderen
Plak een JWT en decodeer de header en payload direct in je browser.
🔒 Je token verlaat nooit je browser. Het wordt lokaal met JavaScript gedecodeerd.
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}Handtekening (base64url, niet geverifieerd)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Zo decodeer je een JWT-token online
- 1
Plak je JWT
Plak een JSON Web Token in het invoerveld. Het token bestaat uit drie base64url-gecodeerde delen, gescheiden door punten.
- 2
Bekijk header en payload
De header en payload worden direct gedecodeerd en getoond als opgemaakte JSON.
- 3
Controleer geldigheid en claims
De tool toont of het token is verlopen en markeert belangrijke claims zoals 'sub' (onderwerp), 'iss' (uitgever) en 'iat' (uitgiftetijd).
Een JWT lijkt een onleesbare reeks tekens, maar bestaat in werkelijkheid uit drie base64url-gecodeerde JSON-documenten, aan elkaar gekoppeld met punten: een header met het ondertekeningsalgoritme, een payload met de claims en een handtekening. Base64url is codering, geen versleuteling: iedereen met het token kan de inhoud lezen. Deze decoder doet dat voor je, met de claims netjes weergegeven en tijdstempels omgezet naar leesbare datums.
Waarom een token decoderen? Het klassieke geval is het debuggen van authenticatie: een verzoek wordt geweigerd en je moet weten of het token is verlopen (exp), voor het verkeerde publiek is uitgegeven (aud), een rol of scope mist of met een onverwacht algoritme is ondertekend. Tien seconden hier geven antwoord op wat een uur logs lezen soms niet oplevert.
Decoderen is niet verifiëren: deze tool laat zien wat een token beweert, nooit of het echt is. Verificatie van de handtekening vereist de geheime of publieke sleutel en hoort op je server thuis. Elk token kan worden vervalst, vertrouw de claims van een niet-geverifieerd token dus nooit.
Een privacyopmerking speciaal voor JWT's: echte tokens uit productiesystemen geven toegang tot echte accounts, en ze plakken in een online tool die ze naar een server stuurt is een reëel risico. Deze decoder draait volledig in je browser, zonder netwerkverkeer: je token wordt nergens naartoe gestuurd.