JWT-parser

Decodeer en inspecteer JSON Web Tokens (JWT) met realtime validatie. Bekijk header-, payload- en handtekeninginformatie veilig in uw browser.

How to Use the JWT Parser

1

Paste Token

Paste your JWT token in the input area

2

Auto Decode

Token automatically decodes on paste

3

Inspect Parts

View header, payload, and signature data

4

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

Wat is een JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Standaard JWT-claims-referentie

Geregistreerde claimnamen volgens RFC 7519 die je in vrijwel elke token-payload tegenkomt.

Claim Volledige naam Betekenis
issUitgeverWie het token heeft aangemaakt en ondertekend
subOnderwerpOver wie het token gaat — meestal de gebruikers-ID
audDoelgroepVoor wie het token bedoeld is (een client of API)
expVervaltijdUnix-timestamp waarna het token afgewezen moet worden
nbfNiet voorUnix-timestamp waarvoor het token ongeldig is
iatUitgegeven opUnix-timestamp van het moment waarop het token is aangemaakt
jtiJWT-IDUnieke identificatie, nuttig voor intrekkingslijsten

Veelgebruikte JWT-algoritmes

  • HS256 (HMAC + SHA-256): Symmetrisch — één gedeeld geheim ondertekent en verifieert. Eenvoudig, maar iedereen met het geheim kan tokens vervalsen.
  • RS256 (RSA + SHA-256): Asymmetrisch — de privésleutel ondertekent, de publieke sleutel verifieert. De standaardkeuze voor gedistribueerde systemen.
  • ES256 (ECDSA + SHA-256): Asymmetrisch zoals RS256, maar met veel kortere handtekeningen — een goede moderne standaardkeuze.
  • geen: Niet-ondertekend token. Moet door elke serieuze verifier afgewezen worden; historisch de bron van kritieke bypass-kwetsbaarheden.

Veiligheidsnotities

  • Plak nooit productietokens in onbekende tools. Deze parser draait volledig in je browser (controle: hij werkt offline), maar dat geldt niet voor elke site.
  • Een JWT is niet versleuteld. De payload is alleen base64url-gecodeerd — iedereen met het token kan hem lezen. Bewaar nooit geheimen in claims.
  • Decoderen is niet verifiëren. Een structuur die geldig oogt, zegt niets over de handtekening. Voor verificatie is de sleutel nodig, en die verlaat nooit je auth-server.
  • Controleer exp aan de serverkant. Verlopen tokens afwijzen is de taak van de verifier, niet van de client.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100% Privé

All decoding happens in your browser. Tokens never leave your device.

Volledig gratis

No registration or limits. Parse JWT tokens freely anytime.

Veelgestelde vragen over de JWT-parser

Is het veilig om een JWT in deze tool te plakken?

Ja. Het decoderen draait volledig in je browser zonder netwerkverzoeken — je kunt dit controleren door de internetverbinding te verbreken en de pagina opnieuw te laden. Toch geldt als goede gewoonte: plak productietokens nergens.

Verifieert het parsen van een JWT de handtekening?

Nee. Parsen doet alleen een base64url-decode van de header en payload. Voor het verifiëren van de handtekening is de ondertekeningssleutel nodig (HMAC-geheim of publieke sleutel), en die heeft alleen jouw auth-server.

Waarom kan iedereen mijn JWT-payload lezen?

JWT-payloads zijn gecodeerd, niet versleuteld. Iedereen met het token kan de claims decoderen en lezen — dat is bewust zo ontworpen. Bewaar nooit geheimen of gevoelige gegevens in een JWT-payload.

Hoe weet ik wanneer een token verloopt?

Controleer de claim exp — een Unix-timestamp waarna het token afgewezen moet worden. Deze parser markeert de tokenstatus (actief, verlopen of nog niet geldig) automatisch op basis van exp en nbf.