Een JSON Web Token (JWT) is een compacte, zelfstandige methode om informatie veilig tussen twee partijen uit te wisselen in JSON-formaat. De token bevat claims over een gebruiker of systeem, ondertekend met een geheime sleutel of certificaat. Hierdoor kan de ontvangende partij verifiëren dat de gegevens authentiek zijn en niet gewijzigd. Voor MKB-bedrijven met webapplicaties, koppelingen of API's is JWT een praktische manier om inlogstatus en toegangsrechten te beheren zonder steeds opnieuw wachtwoorden uit te wisselen.
Hoe een JSON Web Token werkt
Een JWT bestaat uit drie delen, gescheiden door punten: header, payload en signature. De header beschrijft het type token en het gebruikte algoritme. De payload bevat de daadwerkelijke gegevens, zoals gebruikers-ID, rol en vervaltijd. De signature ontstaat door header en payload te combineren met een geheime sleutel en te versleutelen. Wanneer een server de token ontvangt, controleert deze de signature. Klopt die, dan weet de server dat de gegevens niet zijn aangepast. Dit proces verloopt snel en schaalt goed, omdat de server geen sessiegegevens hoeft op te slaan. De token reist mee in elk HTTP-verzoek, vaak in de Authorization-header.
Waarom JWT populair werd in API-gedreven architecturen
Voor 2010 werkten de meeste websites met server-side sessies: bij inloggen kreeg je een sessie-ID die de server in een database opsloeg. Dat werkte prima voor monolithische applicaties, maar werd onhandig toen API's en mobiele apps opkwamen. Elke API-aanroep moest dan de sessie-database raadplegen, wat traag en lastig schaalbaar is. JWT lost dit op doordat alle benodigde informatie in de token zelf zit. De server hoeft geen sessie-state bij te houden, wat performance en schaalbaarheid verbetert. Daarom zie je JWT nu vaak in Single Page Applications, mobiele apps en microservices-architecturen.
Wat JWT oplevert voor API-koppelingen en automatisering
Voor MKB-bedrijven die werken met externe systemen of automatisering is JWT een betrouwbare manier om toegang te regelen. Denk aan een webshop die via een API-koppeling voorraadgegevens uit een ERP-systeem haalt, of een klantportaal dat gegevens uit een CRM opvraagt. Met JWT kan de gebruiker eenmalig inloggen, waarna de applicatie de token bij elk verzoek meestuurt. Dat vermindert het aantal wachtwoord-uitwisselingen en maakt het mogelijk om fijnmazige rechten mee te geven: welke data mag deze gebruiker zien, en hoe lang is de toegang geldig. Ook bij AI-automatisering en workflows via tools als n8n zie je JWT vaak terug als authenticatiemethode. Voor ontwikkelaars biedt het een gestandaardiseerd format dat door vrijwel alle frameworks wordt ondersteund, wat integratie versnelt.