JWT Decoder
Een JSON Web Token (JWT) bestaat uit drie met een punt gescheiden delen — header.payload.signature — die elk apart Base64url-gecodeerd zijn. Deze tool splitst een geplakt token op die punten, decodeert de header en de payload en toont beide als nette, ingesprongen JSON. Alles gebeurt volledig client-side in je browser: er wordt niets naar onze server verstuurd, niets gelogd en niets opgeslagen. Belangrijk om te weten: deze tool decodeert alleen — hij controleert NIET of de handtekening geldig is. Base64url-decoderen vertelt je wat er in een token staat, niet of het token ongewijzigd en door een vertrouwde partij is uitgegeven. Voor die controle heb je het geheime sleutel- of publieke-sleutelmateriaal nodig, en dat hoort nooit in een browser thuis.
Waar je dit voor gebruikt
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5cHeader → { "alg": "HS256", "typ": "JWT" }Payload → { "sub": "1234567890", "name": "John Doe", "iat": 1516239022 }
Wat anderen van deze tool vinden
Nog geen beoordelingen voor deze tool. Die van jou is de eerste.
Werk je met Westcube?
Laat ook een review achter op GoogleVeelgestelde vragen
Verifieert deze tool of het token geldig is?
Nee, en dat kan ook niet vanuit een browser. Deze tool decodeert alleen de header en payload — die zijn slechts Base64url-gecodeerd, niet versleuteld, dus iedereen kan ze lezen zonder enige sleutel. Of de handtekening klopt (en het token dus daadwerkelijk door de verwachte partij is uitgegeven en niet is gewijzigd) kun je alleen vaststellen met het geheime sleutel- of publieke-sleutelmateriaal van de uitgevende partij. Dat materiaal hoort altijd server-side te blijven en nooit in een client-side tool zoals deze terecht te komen. Behandel een gedecodeerd token dus nooit als 'geverifieerd' — gebruik voor echte verificatie een JWT-library op je server met het juiste secret of de juiste public key.
Waarom gebruikt JWT Base64url in plaats van gewone Base64?
Een JWT wordt vaak meegestuurd in een URL, een HTTP-header of een cookie, waar de gewone Base64-tekens '+', '/' en het opvulteken '=' problemen kunnen geven (ze hebben een speciale betekenis in URL's, of worden soms afgekapt). Base64url vervangt '+' door '-' en '/' door '_', en laat de opvulling volledig weg. Deze tool zet dat automatisch om naar standaard Base64 voordat hij decodeert — plak dus gewoon het volledige token zoals je het hebt gekregen.
Wat als ik een foutmelding krijg bij het plakken van mijn token?
Controleer eerst of je echt de VOLLEDIGE string hebt geplakt, inclusief beide punten die de drie delen scheiden — een afgekapt token is de meest voorkomende oorzaak. Komt de foutmelding toch terug, dan bevat het geplakte token waarschijnlijk geen drie delen, of decodeert een van de delen niet naar geldige JSON (bijvoorbeeld omdat je per ongeluk alleen de payload hebt geplakt, of extra witruimte is meegekomen).
Worden mijn tokens ergens opgeslagen of verstuurd?
Nee. Het decoderen gebeurt volledig lokaal in je browser met de ingebouwde atob()-functie. Er wordt niets naar een server van Westcube (of wie dan ook) verstuurd, niets gelogd en niets bewaard. Plak dus gerust een echt token om te inspecteren — houd er wel rekening mee dat de payload van een JWT (zoals een gebruikers-ID of e-mailadres) leesbaar is voor iedereen die het token in handen krijgt, dus deel productietokens nooit lichtzinnig.