JWT-decoder

Plak een JSON Web Token om de header en de inhoud (claims) te zien, te controleren of het is verlopen en, als je de geheime sleutel kent, de handtekening te verifiëren.

Token decoderen

Het token wordt in je browser gedecodeerd en naar geen enkele server gestuurd.
Algoritme
Uitgegeven op (iat)
Geldig vanaf (nbf)
Verloopt op (exp)
Handtekening

Handtekening verifiëren (HMAC)

Is het token ondertekend met HS256, HS384 of HS512, voer dan de geheime sleutel in om te controleren of de handtekening klopt.


Wat is een JWT?

Een JSON Web Token (JWT, RFC 7519) is een compact formaat om ondertekende informatie tussen twee partijen uit te wisselen. Het wordt vooral gebruikt voor authenticatie bij API's en webapplicaties: na het inloggen geeft de server een token dat de client bij elk verzoek meestuurt, meestal in de header Authorization: Bearer.

Een JWT heeft drie delen, gescheiden door punten: de header (algoritme en type), de payload (de gegevens of claims) en de handtekening. De eerste twee zijn Base64URL-gecodeerde JSON.

Meest voorkomende claims

iss (uitgever), sub (onderwerp, meestal de id van de gebruiker), aud (ontvanger), exp (vervaldatum), nbf (niet geldig vóór), iat (uitgiftedatum) en jti (unieke identificatie). Datums worden uitgedrukt als Unix-timestamp in seconden.

Is het veilig om mijn token hier te plakken?

Deze pagina decodeert het token met JavaScript in je eigen browser: het wordt nergens heen gestuurd of opgeslagen. Bedenk wel dat de payload van een JWT niet versleuteld is, alleen gecodeerd: iedereen die het token heeft, kan hem lezen. Zet er dus geen vertrouwelijke informatie in en behandel productietokens als wachtwoorden.