JWT-parser
Parseert JWT lokaal, toont afzonderlijk de structuur, de tijdstatus van Claims en de optionele resultaten van handtekeningverificatie met uitsluitend HS256 secret.
Hoe gebruikt u de JWT-parser?
JWT en optionele verificatiesleutels worden alleen in de huidige browser verwerkt of geverifieerd en worden niet geüpload of opgeslagen.
Testtoken plakken
Gebruik bij voorkeur gedesensibiliseerde of speciaal gegenereerde test-JWT; plak geen nog geldige productietoegangstokens.
Status afzonderlijk controleren
Controleer of de structuur decodeerbaar is, de tijdstatus van Claims en de handtekeningvalidatie; dit zijn onafhankelijke conclusies.
Verificatiemateriaal verstrekken
Lever indien nodig een HS256-secret aan en voer de handtekeningverificatie lokaal uit; andere algoritmen parseren alleen de structuur en worden niet op deze pagina geverifieerd.
Beperkingen en aandachtspunten
- Dat iets decodeerbaar is, betekent niet dat de handtekening geldig is; een geldige handtekening betekent evenmin dat de uitgever, doelgroep of bedrijfsrechten geldig zijn.
- De pagina raadpleegt geen externe JWKS, intrekkingslijsten, sessiestatus of identiteitsprovider.
- Productieautorisatie moet door de server worden gevalideerd volgens het volledige beveiligingsbeleid en mag niet afhankelijk zijn van de resultaten van deze pagina.
Veelgestelde vragen
Waarom kan de payload worden bekeken terwijl de status nog steeds niet is geverifieerd?
De Header en Payload van JWT gebruiken omkeerbare Base64URL-codering, zodat iedereen ze kan lezen; voor verificatie is een betrouwbare sleutel vereist.
Betekent een niet-verlopen exp dat het token bruikbaar is?
Dat betekent het niet. Controleer ook de handtekening, nbf, iss, aud, de intrekkingsstatus en de daadwerkelijke bedrijfsrechten.