JWT-decoder
Gratis online JWT-decoder. Decodeer JSON Web Tokens direct om header, payload en handtekening te bekijken. Geen registratie vereist.
Wat is een JWT (JSON Web Token)?
JWT (JSON Web Token) is een open standaard voor het veilig verzenden van informatie tussen partijen als een JSON-object. Het bestaat uit drie delen: Header, Payload en Signature, gescheiden door punten. JWT's worden veel gebruikt voor authenticatie en informatie-uitwisseling.
Hoe werkt een JWT-decoder?
Een JWT-decoder splitst het token op punten en decodeert elk deel (Header en Payload) van de Base64URL-codering om de JSON-inhoud weer te geven. De Signature blijft gecodeerd omdat deze wordt gebruikt voor verificatie. Er is geen geheime sleutel nodig om een JWT te decoderen.
Is het veilig om een JWT te decoderen?
Ja, het decoderen van een JWT is veilig. Het leest alleen de token-inhoud zonder de handtekening te verifiëren. Sla echter nooit gevoelige gegevens op in JWT-payloads omdat iedereen ze kan decoderen. JWT's zijn gecodeerd, niet versleuteld.
Wat zijn de drie delen van een JWT?
Een JWT heeft drie delen: 1) Header - bevat het tokentype en het handtekeningalgoritme (bijv. HS256, RS256). 2) Payload - bevat claims zoals gebruikersgegevens, vervaltijd (exp), uitgever (iss) en onderwerp (sub). 3) Signature - verifieert de integriteit en authenticiteit van het token.
Welke algoritmen ondersteunt JWT?
JWT ondersteunt meerdere algoritme-families: HMAC (HS256, HS384, HS512) voor symmetrische ondertekening, RSA (RS256, RS384, RS512) voor asymmetrische ondertekening, ECDSA (ES256, ES384, ES512) en EdDSA. Het algoritme wordt gespecificeerd in de Header.
Verifieert deze tool JWT-handtekeningen?
Nee, deze tool decodeert alleen het token om Header, Payload en Signature weer te geven. Handtekeningverificatie vereist de geheime sleutel (voor HMAC) of de publieke sleutel (voor RSA/ECDSA). Deze tool is voor debugging en inspectie, niet authenticatie.
Wat is het verschil tussen JWT en sessiecookies?
JWT's zijn staatloos - alle gebruikersinformatie wordt in het token zelf opgeslagen, dus de server hoeft geen sessieopslag bij te houden. Sessiecookies vereisen opslag aan de serverzijde. JWT's zijn ideaal voor API's en microservices.
Kan ik een gedecodeerde JWT wijzigen?
U kunt een JWT vrij decoderen en lezen, maar het wijzigen van de Payload of Header zal de Signature ongeldig maken. Een gemanipuleerde JWT zal de handtekeningverificatie aan de serverzijde niet doorstaan. Dit maakt JWT's bestand tegen manipulatie.
Wat is het verschil tussen JWT-codering en -versleuteling?
JWT-codering (Base64URL) is een omkeerbare transformatie die het token compact en URL-veilig maakt. Het biedt geen vertrouwelijkheid. JWT-versleuteling (JWE) voegt een versleutelingslaag toe die de payload-inhoud beschermt.
Waar worden JWT's gewoonlijk gebruikt?
JWT's worden op grote schaal gebruikt in: single sign-on (SSO) systemen, OAuth 2.0 en OpenID Connect protocollen, RESTful API-authenticatie, service-to-service communicatie en mobiele app-authenticatie.
Hoe kan ik zien of een JWT is verlopen?
Controleer de Payload-sectie voor de "exp" (vervaltijd) claim. Deze bevat een Unix-timestamp die aangeeft wanneer het token verloopt. Als de huidige tijd na de exp-waarde is, is het token verlopen.