JWT-decoder en generator

Decodeer, verifieer en genereer JWT-tokens online. Inspecteer payloadclaims met voor mensen leesbare tijdstempels, detecteer vervaldatum, verifieer HS256/HS384/HS512-handtekeningen en maak ondertekende tokens – allemaal lokaal in uw browser.

Met de JWT Decoder & Generator kunt u JSON-webtokens inspecteren, verifiëren en ondertekenen zonder ze ooit naar een server te sturen. Decodeer een token om de header en claims te lezen, verifieer een HMAC-SHA256-handtekening aan de hand van uw geheim of maak een nieuw ondertekend token - allemaal lokaal, zodat geheimen nooit uw browser verlaten.

Share
Categorie
Ontwikkelaarstools
Inclusief
7-functies
Toegang
Vrij · Geen aanmelding
Privacy
Draait in uw browser
JWT-decoder en generator

Calibrating JWT Forge......

Please wait a moment

Hoe te gebruiken

Hoe JWT-decoder en generator te gebruiken

  1. 01

    Plak een token om te decoderen

    Voer een JWT in en bekijk direct de gedecodeerde header- en payloadclaims.

  2. 02

    Controleer de handtekening

    Voer het gedeelde geheim in om te bevestigen dat de HMAC-SHA256-handtekening geldig en ongemanipuleerd is.

  3. 03

    Schakel over naar de genereermodus

    Bouw een lading op, voeg een vervalclaim toe (1 uur, 24 uur, 7 dagen) en onderteken deze met je geheim.

  4. 04

    Kopieer het token

    Gebruik de Base64URL-gecodeerde JWT voor gebruik in uw app- of API-tests.

Gebruiksgevallen

Veelvoorkomende gebruiksscenario's

  • Een backend-ontwikkelaar debugt waarom een ​​auth-token wordt afgewezen.
  • Een API-tester maakt tokens met een korte levensduur om beschermde eindpunten uit te oefenen.
  • Een beveiligingsreviewer inspecteert de claims in een verdacht token.
  • Een student leert hoe JWT-header, payload en handtekening in elkaar passen.
Overzicht

Wat leeft er in een JWT

Een JSON Web Token heeft drie Base64URL-onderdelen: een header die het algoritme een naam geeft, een lading claims (voor wie het token is, wanneer het verloopt) en een handtekening. Iedereen kan de eerste twee lezen (ze zijn gecodeerd, niet gecodeerd). Daarom mag u nooit geheimen in de payload stoppen.

Decoderen versus verifiëren

Decodering onthult alleen de beweringen; het zegt niets over de vraag of het token echt is. Verificatie herberekent de handtekening met uw geheim en controleert of deze overeenkomt, wat bewijst dat het token niet is gewijzigd. Deze tool doet beide naast elkaar.

Waarom lokale ondertekening belangrijk is

Uw ondertekeningsgeheim is de sleutel tot het vervalsen van geldige tokens, dus het plakken ervan in een server-side tool is riskant. Hier worden het genereren en verifiëren volledig in uw browser uitgevoerd; het geheim wordt in het geheugen gebruikt en nooit verzonden.

Functies
01
Decodeer header, payload en een volledige claimtabel
02
HS256, HS384 & HS512 ondertekening en verificatie
03
Live handtekeningverificatie met uw geheim
04
Vervaldatumdetectie + voor mensen leesbare iat/exp/nbf
05
Genereer ondertekende tokens live terwijl u typt
06
Expiratie-injectie met één klik (1 uur, 24 uur, 7 dagen)
07
Zero-server: sleutels verlaten uw browser nooit
Veelgestelde vragen

Veelgestelde vragen

Hoe decodeer ik een JWT-token online?+

Plak uw JWT-token in de decoder. De tool splitst het automatisch op in header, payload en handtekening, waarbij elke sectie wordt weergegeven als geformatteerde JSON. Er is geen geheime sleutel nodig om de lading te decoderen.

Kan ik een JWT-handtekening verifiëren zonder deze naar een server te verzenden?+

Ja. Voer uw geheime HMAC-sleutel in en de tool verifieert de handtekening lokaal met behulp van de CryptoJS-bibliotheek die in uw browser wordt uitgevoerd. Uw token en geheim verlaten nooit uw apparaat.

Welke informatie wordt opgeslagen in een JWT-payload?+

Veel voorkomende JWT-claims zijn onder meer: ​​sub (gebruikers-ID), exp (vervaltijdstempel), iat (uitgegeven op), iss (uitgever), aud (doelgroep) en claims voor aangepaste toepassingen, zoals rollen of machtigingen.

Hoe controleer ik of een JWT-token is verlopen?+

Decodeer het token en kijk naar de exp-claim: het is een Unix-tijdstempel. De tool vergelijkt dit automatisch met de huidige tijd en vertelt u of het token verlopen, geldig of bijna verloopt.

Is het veilig om mijn JWT-token in een online tool te plakken?+

Over het algemeen wel, met deze tool, omdat deze lokaal in uw browser draait. Plak nooit JWT's die gevoelige gegevens bevatten in online tools die gegevens naar hun servers sturen. Deze tool is veilig omdat er niets wordt verzonden.

Welk algoritme gebruikt deze JWT-generator?+

Deze tool maakt gebruik van HMAC SHA256 (HS256), het meest voorkomende JWT-ondertekeningsalgoritme. Het gebruikt een gedeelde geheime sleutel voor zowel ondertekening als verificatie. Voor RS256 (asymmetrisch) is een ander hulpmiddel met RSA-sleutelondersteuning nodig.

Is het veilig om mijn token hier te plakken?+

Ja. Decodering, verificatie en ondertekening gebeuren allemaal lokaal in uw browser; noch het token, noch uw geheim wordt ergens naartoe verzonden.

Hoe controleer ik of een token is verlopen?+

Decodeer het en lees de exp-claim; de tool toont de vervaltijdstempel, zodat u deze kunt vergelijken met de huidige tijd.