Header, payload en handtekening gedecodeerd
De compacte serialisatie wordt gesplitst in drie Base64URL-segmenten: header en payload verschijnen als geformatteerde JSON, het handtekeningsegment blijft zoals het is.
JSON Web Tokens lokaal inspecteren
Header, payload en claims gedecodeerd in de browser, zonder iets te versturen.
Het decodeert. Het verifieert niet, en het beweert nooit iets anders. Decoderen pakt uit wat een token over zichzelf zegt; bewijzen dat een token echt is betekent zijn handtekening controleren tegen de geheime of publieke sleutel die haar maakte. Dit gereedschap vraagt niet om een sleutel en krijgt er nooit een, dus de handtekening wordt als niet geverifieerd gemeld in plaats van stilzwijgend als in orde gepresenteerd.
| Segment | Wat ermee gebeurt |
|---|---|
| HeaderGedecodeerd | Base64URL-gedecodeerd en getoond als opgemaakte JSON, met het algoritme dat eruit gelezen is. |
| PayloadGedecodeerd | Base64URL-gedecodeerd en getoond als opgemaakte JSON, met de geregistreerde claims eruit gehaald en benoemd. |
| HandtekeningGetoond zoals ze is | Weergegeven, nooit gecontroleerd. Controleren zou de sleutel vergen. |
De zeven geregistreerde claims uit RFC 7519 en het IANA-register - iss, sub, aud, exp, nbf, iat en jti - worden uit de payload gehaald en krijgen hun eigen naam: uitgever, onderwerp, publiek, verlooptijd, niet vóór, uitgegeven op en token-id. Al het andere dat jouw systeem in het token stopte blijft zichtbaar in de gedecodeerde payload, in plaats van verborgen te worden omdat het niet standaard is.
exp, iat en nbf zijn NumericDate-waarden, dat wil zeggen seconden sinds 1 januari 1970 UTC. Rauw gelezen zeggen ze niets, dus ze worden vergeleken met de huidige tijd en gemeld als hoeveel tijd er nog is, hoe lang geleden het token is uitgegeven of wanneer het actief wordt. Dat is meestal de hele vraag wanneer een token het niet meer doet.
Een onbeveiligd token draagt helemaal geen cryptografische handtekening. RFC 7519 staat het toe voor specifieke interne gevallen, en het biedt geen enkele bescherming tegen manipulatie, dus het wordt uitdrukkelijk gemarkeerd in plaats van eruit te zien als een token dat toevallig een kort derde segment heeft. Een ontbrekende handtekening mag nooit worden aangezien voor een vervulde.
Een verkeerd aantal segmenten, kapotte Base64URL en ongeldige JSON in een segment leveren elk hun eigen melding op. De fout zegt welk van de drie gevallen het was, in plaats van een leeg resultaat te geven en jou te laten raden of het token afgekapt, beschadigd of gewoonweg geen JWT is.
Achter deze pagina zit geen API-eindpunt. Het token wordt in het browsergeheugen gedecodeerd en wordt nooit geüpload, gelogd of opgeslagen, wat hier meer telt dan bij de meeste gereedschappen: een productietoken dat je op de website van iemand anders plakt is een inloggegeven dat je zojuist hebt prijsgegeven.
De belangrijkste mogelijkheden praktisch uitgelegd.
De compacte serialisatie wordt gesplitst in drie Base64URL-segmenten: header en payload verschijnen als geformatteerde JSON, het handtekeningsegment blijft zoals het is.
De standaardclaims volgens RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat en jti - worden uit de payload gehaald en benoemd; eigen claims blijven zichtbaar in de gedecodeerde payload.
exp, iat en nbf zijn NumericDate-waarden. De tool vergelijkt ze met de huidige tijd en geeft aan hoeveel er nog rest, hoe lang geleden het token is uitgegeven of wanneer het geldig wordt.
De tool decodeert alleen. Hij noemt het algoritme en markeert de handtekening als niet geverifieerd, want verifiëren zou de sleutel vereisen.
Een onbeveiligd token wordt expliciet gemarkeerd, zodat een ontbrekende handtekening nooit voor een geldige wordt aangezien.
Een verkeerd aantal segmenten, kapotte Base64URL of ongeldige JSON leveren elk hun eigen melding op in plaats van een leeg resultaat.
De tool heeft geen API-endpoint. Het token wordt in het browsergeheugen gedecodeerd en nooit geüpload, gelogd of opgeslagen.
Een duidelijk pad van de officiële bron naar je eerste geslaagde workflow.
Gebruik een van de officiële links voor je apparaat of browser.
Volg de instructies van de store of open de webapplicatie. Geen installatieprogramma's van derden.
Bekijk de opties, kies je voorkeuren en begin met de belangrijkste workflow.
Een transparant overzicht van de kerntechnologieën waarmee dit product wordt gebouwd en onderhouden.
Je gegevens blijven op je apparaat. Altijd.