Menu
Dev Tools

JWT decoderen – JSON Web Tokens online decoderen

Plak een JWT en decodeer de header en payload direct in je browser.

Bestanden worden nooit opgeslagenDirectGeen account nodig

🔒 Je token verlaat nooit je browser. Het wordt lokaal met JavaScript gedecodeerd.

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Handtekening (base64url, niet geverifieerd)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ Verificatie van de handtekening vereist je geheime sleutel. Deel je JWT-geheim nooit openbaar.

Zo decodeer je een JWT-token online

  1. 1

    Plak je JWT

    Plak een JSON Web Token in het invoerveld. Het token bestaat uit drie base64url-gecodeerde delen, gescheiden door punten.

  2. 2

    Bekijk header en payload

    De header en payload worden direct gedecodeerd en getoond als opgemaakte JSON.

  3. 3

    Controleer geldigheid en claims

    De tool toont of het token is verlopen en markeert belangrijke claims zoals 'sub' (onderwerp), 'iss' (uitgever) en 'iat' (uitgiftetijd).

Een JWT lijkt een onleesbare reeks tekens, maar bestaat in werkelijkheid uit drie base64url-gecodeerde JSON-documenten, aan elkaar gekoppeld met punten: een header met het ondertekeningsalgoritme, een payload met de claims en een handtekening. Base64url is codering, geen versleuteling: iedereen met het token kan de inhoud lezen. Deze decoder doet dat voor je, met de claims netjes weergegeven en tijdstempels omgezet naar leesbare datums.

Waarom een token decoderen? Het klassieke geval is het debuggen van authenticatie: een verzoek wordt geweigerd en je moet weten of het token is verlopen (exp), voor het verkeerde publiek is uitgegeven (aud), een rol of scope mist of met een onverwacht algoritme is ondertekend. Tien seconden hier geven antwoord op wat een uur logs lezen soms niet oplevert.

Decoderen is niet verifiëren: deze tool laat zien wat een token beweert, nooit of het echt is. Verificatie van de handtekening vereist de geheime of publieke sleutel en hoort op je server thuis. Elk token kan worden vervalst, vertrouw de claims van een niet-geverifieerd token dus nooit.

Een privacyopmerking speciaal voor JWT's: echte tokens uit productiesystemen geven toegang tot echte accounts, en ze plakken in een online tool die ze naar een server stuurt is een reëel risico. Deze decoder draait volledig in je browser, zonder netwerkverkeer: je token wordt nergens naartoe gestuurd.

Veelgestelde vragen

Misschien heb je ook dit nodig