Deze decoder accepteert een compact JWT met drie delen, ook als het token is gekopieerd met een Authorization: Bearer-voorvoegsel. Hij controleert de structuur, verwerkt UTF-8 JSON en toont de huidige geldigheidsperiode van het token. Je token blijft in de browser en wordt niet geüpload.
Gratis JWT decoder
Draait volledig in je browser - niets uploaden, geen account.
Wat doet een JWT decoder?
Een JWT decoder zet de Base64URL-header en payload van een JSON Web Token om in leesbare JSON. Plak een token om het algoritme, de claims en NumericDate-tijdstempels zoals exp, nbf en iat te bekijken. Het decoderen gebeurt in je browser, maar controleert de handtekening of echtheid van het token niet.
Zo werkt het
- 1Plak het JWT. Kopieer een compact token of Bearer-waarde naar het invoerveld. De decoder werkt het resultaat meteen bij.
- 2Lees de header en payload. Bekijk de opgemaakte JSON, geregistreerde claims en leesbare UTC-tijdstempels.
- 3Controleer de waarschuwingen. Gebruik de tijdstatus en beveiligingsnotities als aanwijzingen bij het debuggen en verifieer daarna de handtekening in je applicatie.
- 4Kopieer wat je nodig hebt. Kopieer de gedecodeerde header, payload of het ruwe handtekeningsegment voor lokaal debuggen en documentatie.
Voor wie
- API-ontwikkelaars die authenticatiefouten opsporen door uitgever, doelgroep, onderwerp en aangepaste claims te bekijken.
- Frontendteams die bij het debuggen van refresh- en inlogflows controleren wanneer een access token verloopt.
- Securityreviewers die vóór verdere verificatie ongetekende tokens, onverwachte algoritmen of onjuist gevormde NumericDate-claims willen vinden.
- Supportengineers die een afgeschermd token uit een lokale testomgeving willen lezen zonder een decodeerscript te schrijven.
Veelgestelde vragen
Is de JWT decoder gratis?
Ja. De JWT decoder is gratis, vereist geen account en heeft geen gebruikslimiet. Hij draait lokaal in je browser, zodat je ontwikkeltokens kunt bekijken zonder een package te installeren of het token naar een decodeer-API te sturen.
Wordt mijn JWT geüpload?
Nee. Het decoderen van header en payload gebeurt met JavaScript in je browser. Het token wordt niet geüpload voor verwerking. Deel production access tokens ook niet via screenshots, tickets of berichten. Wie een actief bearer token bemachtigt, kan het mogelijk gebruiken.
Hoe groot mag een JWT zijn om te decoderen?
De decoder stelt geen kunstmatige tekenlimiet in, maar browsers, proxy's en applicatieservers hanteren vaak praktische limieten voor headers. Zeer grote tokens kunnen mislukken voordat ze je applicatie bereiken. Houd claims in productie-JWT's compact en neem geen omvangrijke profiel- of machtigingsgegevens op.
Controleert JWT decoderen ook de handtekening?
Nee. Decoderen toont alleen de gecodeerde JSON. Voor verificatie van de handtekening zijn de juiste sleutel, een toegestaan algoritme en applicatiecontroles voor claims zoals uitgever en doelgroep nodig. Vertrouw een gedecodeerd token pas wanneer het ontvangende systeem die controles heeft uitgevoerd.
Hoe controleer ik of een JWT is verlopen?
Lees de exp-claim als NumericDate in seconden sinds het Unix epoch. Het token mag op en na dat moment niet meer worden geaccepteerd. De decoder zet exp om naar UTC en vergelijkt de waarde met de huidige klok van je browser, maar de serverklok is leidend.
Kan iedereen een JWT-payload decoderen?
Iedereen met een standaard ondertekend JWT kan meestal de header en payload decoderen, omdat Base64URL de inhoud niet verbergt. Zet geen wachtwoorden, geheimen of onnodige persoonsgegevens in claims. Versleutelde JWE-tokens hebben vijf segmenten en vallen buiten deze decoder.
Waarom toont de decoder een waarschuwing voor een ongeldige tijdstempel?
RFC 7519 definieert exp, nbf en iat als NumericDate-waarden: JSON-getallen met het aantal seconden sinds 1970-01-01T00:00:00Z. Een tekenreeks, ongeldig getal of millisecondewaarde kan een misleidende datum opleveren en door strikte JWT-libraries worden geweigerd.