QuickATools

Developer-tools · Free browser tool

JWT-decoder

Decodeer JSON Web Tokens (JWT) direct client-side. Bekijk header-, payload- en signaturedata veilig met ingebouwde timestamp-humanizer.

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

Wat zijn de drie delen van een JWT, en wat doet elk?

Een JWT bestaat uit drie Base64URL-gecodeerde segmenten gescheiden door punten: Header.Payload.Signature. De Header beschrijft het tokentype en signing algorithm (bijv. HS256, RS256). De Payload draagt claims — user id, roles, expiry (exp), issued-at (iat), en eventuele custom fields die je API erin zet. De Signature is een cryptografische zegel over de eerste twee delen; deze decoder toont je de rauwe signaturestring maar verifieert die niet, omdat verificatie het secret of de public key vereist.

Wat is het verschil tussen een JWT decoderen en verifiëren?

Decoderen Base64URL-decodeert alleen header en payload zodat je de claims kunt lezen — dat kan iedereen zonder sleutel, omdat JWT's zijn gesigned, niet encrypted. Verifiëren checkt dat de signature matcht met het secret of de public key van de issuer, wat bewijst dat het token niet is getampered en van een vertrouwde partij komt. Deze tool is een decoder voor debugging; hij claimt nooit dat een token authentiek is tenzij je de signature apart in je eigen backend verifieert.

Hoe moet ik Unix timestamps zoals exp, iat en nbf in een JWT lezen?

Die claims worden opgeslagen als Unix time in seconden sinds 1970-01-01 UTC. Deze tool detecteert gangbare timestamp-keys (exp, iat, nbf, auth_time) en toont de equivalente lokale datum/tijd naast elke waarde. Voor exp specifiek badge't hij het token ook als Expired of Active op basis van de huidige klok van je browser — handig om clock-skew of stale staging tokens in één oogopslag te spotten.

Waarom JWT's lokaal decoderen in plaats van ze in een online debugger te plakken?

Production- en staging-JWT's bevatten vaak user ids, e-mailadressen, roles of andere PII in de payload — en soms plakken mensen tokens die ook in Authorization-headers naast secrets verschijnen. Een server-side debugger ontvangt die hele string. Deze tool uploadt nooit iets: Base64URL-decoding, JSON-parsing en timestampformatting draaien allemaal in je browser, zodat gevoelige tokens op je machine blijven.

JWT's zijn encoded, niet encrypted — decodeer ze lokaal

Een JSON Web Token oogt ondoorzichtig, maar header en payload zijn alleen Base64URL-gecodeerde JSON. Iedereen die de string heeft, kan de claims lezen zonder geheime sleutel. Dat is by design — de signature bewijst integriteit, niet vertrouwelijkheid — en daarom is een production token in een willekeurige online debugger plakken riskant. User ids, e-mails, roles en andere PII zitten vaak in plain sight in de payload.

Deze decoder stuurt je token nergens naartoe. Segment splitsen, Base64URL-decoding (met volledige UTF-8-ondersteuning voor non-Latin claims), JSON pretty-printing en timestamp-humanizing draaien allemaal in je browser. Gebruik hem om staging- of production-JWT's te inspecteren tijdens auth-flow debugging zonder die tokens — of secrets ernaast in een Authorization-header — naar een third-party server te lekken.

Onthoud de harde limiet van deze tool: hij decodeert, hij verifieert niet. Een geldig ogende payload kan nog steeds vervalst zijn als je signature checks overslaat. Verifieer JWT's altijd in je backend met het secret of de public key van de issuer. Hier helpt de exp-, iat- en nbf-humanizer je simpelweg de expiry-status in één oogopslag te lezen terwijl je debugt.

Gerelateerde developer utilities op deze site: nested claim-JSON opruimen met de JSON Formatter & Validator, andere Base64-payloads inspecteren met Base64 Encode/Decode, fixture-ids genereren met de UUID/GUID Generator, of claim-parsingpatronen valideren in de Regex Tester.