JWT-parser
Decodeer en inspecteer JSON Web Tokens (JWT) met realtime validatie. Bekijk header-, payload- en handtekeninginformatie veilig in uw browser.
Header
Payload
Handtekening
Algoritme
Invalid Token
How to Use the JWT Parser
Paste Token
Paste your JWT token in the input area
Auto Decode
Token automatically decodes on paste
Inspect Parts
View header, payload, and signature data
Check Status
Verify token validity and expiration time
Understanding JWT Tokens
Wat is een JWT?
JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Why Parse JWTs?
JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
Standaard JWT-claims-referentie
Geregistreerde claimnamen volgens RFC 7519 die je in vrijwel elke token-payload tegenkomt.
| Claim | Volledige naam | Betekenis |
|---|---|---|
| iss | Uitgever | Wie het token heeft aangemaakt en ondertekend |
| sub | Onderwerp | Over wie het token gaat — meestal de gebruikers-ID |
| aud | Doelgroep | Voor wie het token bedoeld is (een client of API) |
| exp | Vervaltijd | Unix-timestamp waarna het token afgewezen moet worden |
| nbf | Niet voor | Unix-timestamp waarvoor het token ongeldig is |
| iat | Uitgegeven op | Unix-timestamp van het moment waarop het token is aangemaakt |
| jti | JWT-ID | Unieke identificatie, nuttig voor intrekkingslijsten |
Veelgebruikte JWT-algoritmes
- • HS256 (HMAC + SHA-256): Symmetrisch — één gedeeld geheim ondertekent en verifieert. Eenvoudig, maar iedereen met het geheim kan tokens vervalsen.
- • RS256 (RSA + SHA-256): Asymmetrisch — de privésleutel ondertekent, de publieke sleutel verifieert. De standaardkeuze voor gedistribueerde systemen.
- • ES256 (ECDSA + SHA-256): Asymmetrisch zoals RS256, maar met veel kortere handtekeningen — een goede moderne standaardkeuze.
- • geen: Niet-ondertekend token. Moet door elke serieuze verifier afgewezen worden; historisch de bron van kritieke bypass-kwetsbaarheden.
Veiligheidsnotities
- • Plak nooit productietokens in onbekende tools. Deze parser draait volledig in je browser (controle: hij werkt offline), maar dat geldt niet voor elke site.
- • Een JWT is niet versleuteld. De payload is alleen base64url-gecodeerd — iedereen met het token kan hem lezen. Bewaar nooit geheimen in claims.
- • Decoderen is niet verifiëren. Een structuur die geldig oogt, zegt niets over de handtekening. Voor verificatie is de sleutel nodig, en die verlaat nooit je auth-server.
- • Controleer exp aan de serverkant. Verlopen tokens afwijzen is de taak van de verifier, niet van de client.
Instant Decoding
Auto-decode JWT on paste with color-coded sections.
100% Privé
All decoding happens in your browser. Tokens never leave your device.
Volledig gratis
No registration or limits. Parse JWT tokens freely anytime.
Veelgestelde vragen over de JWT-parser
Is het veilig om een JWT in deze tool te plakken?
Ja. Het decoderen draait volledig in je browser zonder netwerkverzoeken — je kunt dit controleren door de internetverbinding te verbreken en de pagina opnieuw te laden. Toch geldt als goede gewoonte: plak productietokens nergens.
Verifieert het parsen van een JWT de handtekening?
Nee. Parsen doet alleen een base64url-decode van de header en payload. Voor het verifiëren van de handtekening is de ondertekeningssleutel nodig (HMAC-geheim of publieke sleutel), en die heeft alleen jouw auth-server.
Waarom kan iedereen mijn JWT-payload lezen?
JWT-payloads zijn gecodeerd, niet versleuteld. Iedereen met het token kan de claims decoderen en lezen — dat is bewust zo ontworpen. Bewaar nooit geheimen of gevoelige gegevens in een JWT-payload.
Hoe weet ik wanneer een token verloopt?
Controleer de claim exp — een Unix-timestamp waarna het token afgewezen moet worden. Deze parser markeert de tokenstatus (actief, verlopen of nog niet geldig) automatisch op basis van exp en nbf.
Gerelateerde tools
Markdown naar HTML
Converteer Markdown naar schone HTML met rich text bewerking, live preview en aanpasbare conversie-opties.
HTML naar Markdown
Transformeer HTML-inhoud naar schone, leesbare Markdown met rich text bewerking en broncode-invoerondersteuning.
Tekstformatter
Reinig, formatteer en style uw tekst met krachtige opmaakopties. Verwijder overtollige spaties, herstel hoofdletters en verbeter de leesbaarheid.
Tekenteller
Tel tekens voor sociale mediaplatforms met realtime limietcontrole. Optimaliseer uw berichten voor Twitter, Facebook, Instagram en meer.
Leesbaarheidscontrole
Analyseer de leesbaarheid van tekst met meerdere scoresystemen. Krijg gedetailleerde inzichten en suggesties om de toegankelijkheid te verbeteren.
Word-converter
Converteer tekst, Markdown en afbeeldingen naar Word-documenten. Extraheer tekst uit afbeeldingen met OCR en maak professionele DOCX-bestanden.