---
url: https://docs.ogmabox.com/nl/app/utilities/jwt.md
description: Inspecteer en analyseer JSON Web Tokens in Ogma.
---

# JWT {#jwt}

Het JWT-hulpmiddel decodeert en inspecteert JSON Web Tokens, zodat je de structuur, claims en beveiligingseigenschappen zonder privésleutel kunt beoordelen.

## Het hulpmiddel gebruiken {#using-the-tool}

1. Plak een JWT in het invoerveld. Het hulpmiddel accepteert het standaardformaat met drie door punten gescheiden delen.
2. Het hulpmiddel splitst de header- en payloadsecties automatisch en decodeert ze met Base64.
3. Bekijk de gedecodeerde uitvoer in de drie secties hieronder.

Voor inspectie is geen sleutelmateriaal nodig. Handtekeningverificatie is een afzonderlijke bewerking.

## Gedecodeerde secties {#decoded-sections}

### Header {#header}

Toont de velden voor het algoritme (`alg`) en de sleutel-ID (`kid`). Hier verschijnen algoritmewaarschuwingen:

| Voorwaarde | Waarschuwingsniveau |
|---|---|
| `alg: none` | Kritiek: het token heeft geen handtekening |
| `alg: HS256` | Aandachtspunt: symmetrisch; bij een zwak geheim te kraken met brute force |
| `alg: RS256` of `ES256` | Geen waarschuwing |

### Claimgegevens {#payload}

Toont alle claims met hun waarden en afgeleide typen. De volgende standaardclaims worden gedecodeerd:

| Claim | Betekenis |
|---|---|
| `iss` | Uitgever |
| `sub` | Onderwerp (meestal een gebruikers-ID) |
| `aud` | Beoogde ontvanger |
| `exp` | Vervaltijd |
| `nbf` | Niet geldig vóór |
| `iat` | Uitgegeven op |
| `jti` | JWT-ID (unieke tokenidentificatie) |

Aangepaste claims verschijnen onder de standaardset.

### Vervalcontrole {#expiry-check}

Als het token een `exp`-claim bevat, vergelijkt het hulpmiddel deze met de huidige tijd en toont het een van de volgende statussen:

* **Geldig**: het token is nog niet verlopen.
* **Verlopen**: de vervaltijd van het token is verstreken, met vermelding van de verstreken duur.
* **Geen vervaldatum**: het token heeft geen `exp`-claim.

### Handtekening {#signature}

Toont de ruwe Base64url-gecodeerde handtekening. Het hulpmiddel probeert deze niet te verifiëren tenzij je de sleutel opgeeft; de sectie dient als naslag en om te bevestigen dat de handtekening aanwezig is.

## Waar je op moet letten {#what-to-look-for}

* Sommige bibliotheken accepteren tokens met `alg: none` zonder verificatie. Test of de doelapplicatie ze accepteert.
* Lang geldige tokens (`exp` vele dagen of jaren na `iat`) suggereren dat de applicatie tokens niet roteert.
* Gevoelige gegevens (persoonsgegevens, interne ID's, rolvlaggen) in onversleutelde payloadclaims zijn leesbaar voor iedereen die het token bezit.
* Tokens zonder `jti` kunnen niet afzonderlijk worden ingetrokken.

## Gerelateerde pagina's {#related-pages}

* [Tokenanalyse](./token-analysis.md)
* [Decoder](./decoder.md)
* [HTTP-geschiedenis](../http-history.md)
