JWT Decoder, Parser en Claims Inspecteur

Plak een JSON Web Token, decodeer de header en payload direct, inspecteer registered claims, herken verlopen tokens en kopieer schone JSON voor het debuggen van authenticatieprocessen.

Plak een token om de JSON-header, payload en claims te decoderen.

Decoderen vindt plaats in uw browsersessie. Plak geen productiesleutels in een tool tenzij uw beveiligingsbeleid dit toestaat.

Header

{}

Payload

{}

Handtekening

Geen handtekeningsegment
Zoom 100%
Hulpmiddelenstudio

Wil je dit hulpmiddel op je website?

Pas kleuren en de donkere modus aan voor WordPress, Notion of je eigen site.

Veelgestelde vragen

Bewijst het decoderen van een JWT dat het token geldig is?

Nee. Decoderen onthult alleen de base64url-gecodeerde header en payload. Een token is pas betrouwbaar nadat de handtekening, uitgever, publiek, vervaldatum en gerelateerde claims zijn gevalideerd door de applicatie of identiteitsprovider.

Kan ik deze JWT-decoder gebruiken voor access tokens en ID tokens?

Ja. De decoder is handig voor het inspecteren van OAuth access tokens, OpenID Connect ID tokens, sessietokens en service-to-service tokens, zolang ze het standaard driedelige JWT-formaat gebruiken.

Waarom verifieert het handtekeningpaneel het token niet?

JWT-verificatie vereist de juiste geheime sleutel, publieke sleutel of JWKS-configuratie. Deze tool richt zich bewust op decoderen en inspecteren, zodat ontwikkelaars tokeninhoud kunnen zien zonder te doen alsof een zichtbare handtekeningstring bewijs van geldigheid is.

Wat moet ik eerst controleren bij het debuggen van een JWT?

Begin met exp, nbf, iss, aud en alg. De meeste echte productieproblemen komen door verlopen tokens, klokafwijking, verkeerde publiek-waarden, onverwachte uitgever-URL's of onveilige algoritme-aannames.

# Decodeer JWTs zonder de beveiligingscontext te verliezen

Een JSON Web Token ziet er compact uit, maar bevat vaak precies het detail dat een authenticatiefout verklaart: het ondertekeningsalgoritme, uitgever, publiek, onderwerp, uitgegeven-op tijd, geldig-vanaf tijd, vervaldatum en toepassingsspecifieke autorisatieclaims. Deze JWT-decoder, parser en claims-inspecteur zet de drie tokensegmenten om in leesbare JSON zodat u auth-stromen sneller kunt debuggen.

Gedecodeerd betekent niet vertrouwd

Waarschuwing
Iedereen kan een JWT base64url-decoderen. Vertrouwen begint pas nadat uw applicatie de handtekening verifieert met de juiste geheime sleutel, publieke sleutel of JWKS, en vervolgens uitgever, publiek, vervaldatum en domeinspecifieke claims valideert. Gebruik deze tool om gegevens te inspecteren, niet om een token als authentiek te accepteren.

# Wat elk JWT segment u vertelt

Segment Typische inhoud Debugwaarde
HeaderAlgoritme, tokentype en optionele sleutel-IDToont of het token HS256, RS256, ES256 of een andere verificatiestrategie verwacht.
PayloadGeregistreerde claims en applicatieclaimsOnthult identiteit, tenant, scopes, rollen, vervaldatum en publiek-mismatches.
HandtekeningCryptografische handtekeningbytes gecodeerd als base64urlBevestigt dat een handtekeningsegment bestaat, maar moet elders met de juiste sleutel worden geverifieerd.

# Claims die meestal falende authenticatie verklaren

  • exp: als het token is verlopen, kunnen de vernieuwingslogica of klokinstellingen onjuist zijn.
  • nbf: als het token nog niet actief is, kunnen server- en identiteitsproviderklokken uit sync zijn.
  • iss: als de uitgever-URL afwijkt van de configuratie, kan het token van de verkeerde tenant of omgeving komen.
  • aud: als het publiek niet overeenkomt met de API-identificatie, is het token voor een andere bron aangemaakt.
  • alg: als het algoritme onverwacht is, kan uw verificateur het token weigeren of een gevaarlijke configuratiefout blootleggen.

# Toepassingen van een JWT parser tijdens ontwikkeling

Frontend debugging

Inspecteer ID tokens en access tokens ontvangen na inloggen om scopes, rollen en profielclaims te bevestigen.

  • Controleer profielclaims
  • Bevestig scopes en rollen
  • Vergelijk inlogomgevingen

Backend API QA

Vergelijk verwachte uitgevers- en publiek-waarden met het token dat daadwerkelijk in een Authorization-header is verzonden.

  • Valideer publiek-vorm
  • Herken uitgever-mismatches
  • Inspecteer bearer tokens

Identiteitsprovider configureren

Controleer of claims van Auth0, Azure AD, Cognito, Keycloak of een aangepaste provider zijn vormgegeven zoals uw app verwacht.

  • Bekijk tenantgegevens
  • Controleer aangepaste claims
  • Vergelijk providerkoppelingen

# Veelvoorkomende JWT fouten die deze inspecteur zichtbaar maakt

Snelle controles versus vertrouwensbeslissingen

Voordelen
  • Zie misvormde tokens onmiddellijk.
  • Converteer Unix-timestamp-claims naar leesbare datums.
  • Herken ontbrekende uitgever-, publiek-, onderwerp- of typewaarden.
Nadelen
  • Kan uw verwachte publiek of uitgever niet kennen.
  • Kan geen handtekening verifieren zonder het echte sleutelmateriaal.
  • Kan niet bewijzen dat scopes en rollen veilig zijn voor uw applicatie.

Best practice werkwijze

Decodeer het token om te begrijpen wat de client of API daadwerkelijk heeft ontvangen.
Controleer exp, nbf, iss, aud, sub en alg voordat u applicatielogica naloopt.
Verifieer handtekeningen en vertrouwensbeslissingen alleen in uw auth-laag.
Vermijd het delen van gevoelige productie-JWTs in tickets, logs of schermafbeeldingen.

Bibliografische Referenties