Een JWT decoderen
Een actief token in een online decoder plakken geeft iemand een werkende sleutel tot je account. Deze draait volledig in het tabblad, en dat is het enige soort decoder dat veilig is om met een echt token te gebruiken.
- Draait volledig in je browser
- Werkt offline
- Geen upload
- Geen registratie
- Geen watermerk
De tool wordt geladen…
Hoe het werkt
- Plak het token.
- Bekijk de gedecodeerde header en payload; de vervaldatum wordt gemarkeerd als die al voorbij is.
- Vul eventueel de geheime sleutel in om een HS256-signatuur te verifiëren.
Waarom er niets wordt geüpload
Alles wat deze pagina doet, doet code die in je browsertabblad draait, met dezelfde engine die ook webpagina’s tekent. Je bestand wordt van schijf naar het geheugen van dat tabblad gelezen, daar bewerkt en weer weggeschreven als download. Het wordt nergens naartoe gestuurd — niet naar ons, en niet naar een derde partij.
Controleer het zelf
- Open de ontwikkelaarstools van je browser (F12) en kies het tabblad Netwerk.
- Laad je bestand en start de tool.
- De enige verzoeken die je ziet, halen de code van de tool zelf op — en bij een paar zware tools hun opensource-engine van een openbare CDN — plus één kleine bezoekmelding aan loreatec.jp (adres en titel van de pagina, meer niet). In geen van die verzoeken zit jouw bestand.
Veelgestelde vragen
Waarom is een JWT decoderen geen beveiligingsprobleem, maar plakken wel?
De inhoud is alleen gecodeerd, niet versleuteld: iedereen die het token heeft kan hem lezen, dus lezen is niet het risico. Het token zelf is dat wel: het werkt als sleutel tot je account totdat het verloopt. Plak het in andermans website en je hebt je login weggegeven.
Kan dit RS256 verifiëren?
Nog niet — alleen HS256, waarvoor je enkel de gedeelde geheime sleutel nodig hebt. RS256 controleren vereist de publieke sleutel van de uitgever in JWK- of PEM-vorm, en dat zou meer interface vergen dan het hier waard is.