JWT-decoder - JSON Web Tokens lokaal inspecteren | POLPROG Naar de inhoud

JWT-decoder

JSON Web Tokens lokaal inspecteren

Header, payload en claims gedecodeerd in de browser, zonder iets te versturen.

Webtool Web
Officiële productpagina Publisher: POLPROG
Officiële productpagina
3
Gedecodeerde tokensegmenten
7
Geïnspecteerde geregistreerde claims
50 000
Maximale tokenlengte
0
Naar een server verzonden gegevens
01JWT-decoder

Over

Het decodeert. Het verifieert niet, en het beweert nooit iets anders. Decoderen pakt uit wat een token over zichzelf zegt; bewijzen dat een token echt is betekent zijn handtekening controleren tegen de geheime of publieke sleutel die haar maakte. Dit gereedschap vraagt niet om een sleutel en krijgt er nooit een, dus de handtekening wordt als niet geverifieerd gemeld in plaats van stilzwijgend als in orde gepresenteerd.

De drie segmenten

SegmentWat ermee gebeurt
HeaderGedecodeerdBase64URL-gedecodeerd en getoond als opgemaakte JSON, met het algoritme dat eruit gelezen is.
PayloadGedecodeerdBase64URL-gedecodeerd en getoond als opgemaakte JSON, met de geregistreerde claims eruit gehaald en benoemd.
HandtekeningGetoond zoals ze isWeergegeven, nooit gecontroleerd. Controleren zou de sleutel vergen.

De claims, benoemd

De zeven geregistreerde claims uit RFC 7519 en het IANA-register - iss, sub, aud, exp, nbf, iat en jti - worden uit de payload gehaald en krijgen hun eigen naam: uitgever, onderwerp, publiek, verlooptijd, niet vóór, uitgegeven op en token-id. Al het andere dat jouw systeem in het token stopte blijft zichtbaar in de gedecodeerde payload, in plaats van verborgen te worden omdat het niet standaard is.

Tijd in woorden in plaats van in getallen

exp, iat en nbf zijn NumericDate-waarden, dat wil zeggen seconden sinds 1 januari 1970 UTC. Rauw gelezen zeggen ze niets, dus ze worden vergeleken met de huidige tijd en gemeld als hoeveel tijd er nog is, hoe lang geleden het token is uitgegeven of wanneer het actief wordt. Dat is meestal de hele vraag wanneer een token het niet meer doet.

alg: none wordt benoemd, niet overgeslagen

Een onbeveiligd token draagt helemaal geen cryptografische handtekening. RFC 7519 staat het toe voor specifieke interne gevallen, en het biedt geen enkele bescherming tegen manipulatie, dus het wordt uitdrukkelijk gemarkeerd in plaats van eruit te zien als een token dat toevallig een kort derde segment heeft. Een ontbrekende handtekening mag nooit worden aangezien voor een vervulde.

Een misvormd token krijgt een reden

Een verkeerd aantal segmenten, kapotte Base64URL en ongeldige JSON in een segment leveren elk hun eigen melding op. De fout zegt welk van de drie gevallen het was, in plaats van een leeg resultaat te geven en jou te laten raden of het token afgekapt, beschadigd of gewoonweg geen JWT is.

Achter deze pagina zit geen API-eindpunt. Het token wordt in het browsergeheugen gedecodeerd en wordt nooit geüpload, gelogd of opgeslagen, wat hier meer telt dan bij de meeste gereedschappen: een productietoken dat je op de website van iemand anders plakt is een inloggegeven dat je zojuist hebt prijsgegeven.

02Toepassing

Wat het oplost

Het probleem
  • De inhoud van een token blijft ondoorzichtig tot iets het decodeert
  • Productietokens belanden op een vreemde website
  • exp en iat moeten als ruwe Unix-getallen worden gelezen
Het resultaat
  • Header, claims en timing zijn in één keer leesbaar
  • Het token verlaat je eigen machine nooit
  • Het verval staat er in woorden, niet als tijdstempel
Voor wie
  • Ontwikkelaars die API’s en OAuth-flows integreren
  • Engineers die authenticatie en sessies debuggen
  • Iedereen die nagaat waarom een token niet meer werkt
03Belangrijkste functies

Belangrijkste functies

De belangrijkste mogelijkheden praktisch uitgelegd.

Header, payload en handtekening gedecodeerd

De compacte serialisatie wordt gesplitst in drie Base64URL-segmenten: header en payload verschijnen als geformatteerde JSON, het handtekeningsegment blijft zoals het is.

Inspector voor geregistreerde claims

De standaardclaims volgens RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat en jti - worden uit de payload gehaald en benoemd; eigen claims blijven zichtbaar in de gedecodeerde payload.

Verval en timing in gewone taal

exp, iat en nbf zijn NumericDate-waarden. De tool vergelijkt ze met de huidige tijd en geeft aan hoeveel er nog rest, hoe lang geleden het token is uitgegeven of wanneer het geldig wordt.

De handtekening heet nooit geverifieerd

De tool decodeert alleen. Hij noemt het algoritme en markeert de handtekening als niet geverifieerd, want verifiëren zou de sleutel vereisen.

alg: none wordt gemeld

Een onbeveiligd token wordt expliciet gemarkeerd, zodat een ontbrekende handtekening nooit voor een geldige wordt aangezien.

Onjuiste tokens worden uitgelegd

Een verkeerd aantal segmenten, kapotte Base64URL of ongeldige JSON leveren elk hun eigen melding op in plaats van een leeg resultaat.

Niets verlaat de browser

De tool heeft geen API-endpoint. Het token wordt in het browsergeheugen gedecodeerd en nooit geüpload, gelogd of opgeslagen.

04Download

Toegang tot het product

Een duidelijk pad van de officiële bron naar je eerste geslaagde workflow.

Kies het juiste platform

Gebruik een van de officiële links voor je apparaat of browser.

Installeer of open

Volg de instructies van de store of open de webapplicatie. Geen installatieprogramma's van derden.

Configureer en begin

Bekijk de opties, kies je voorkeuren en begin met de belangrijkste workflow.

Officiële toegangsopties
05Technologie

Technologie achter het product

Een transparant overzicht van de kerntechnologieën waarmee dit product wordt gebouwd en onderhouden.

JavaScript
06Beveiliging

Privacy & beveiliging

Je gegevens blijven op je apparaat. Altijd.

Geen account, geen registratie
Geen API-endpoint en geen netwerkverkeer
Tokens verlaten de browser nooit
Er wordt niets gelogd, opgeslagen of gevolgd