JWT-Decoder
Header, Payload und Ablauf auslesen
Keine Datenbank: AIMRAN speichert weder deine Dateien noch Texte oder Ergebnisse
Was ist JWT-Decoder?
Ein JWT (JSON Web Token) ist ein Token, mit dem viele Anwendungen einen Nutzer nach dem Login identifizieren. Es sieht aus wie eine unlesbare Zeichenkette, enthält aber JSON-Daten, die dieses Tool übersichtlich anzeigt.
Füge das Token ein und du siehst Header, Inhalt und ob es abgelaufen ist. Kennst du den geheimen Schlüssel, kannst du auch prüfen, ob die Signatur echt ist.
So funktioniert es
- Füge das JWT in das Feld „Token“ ein, mit oder ohne Präfix Bearer.
- Prüfe Header, Payload und Ablaufstatus.
- Unter „Daten“ siehst du, wann es ausgestellt wurde, ab wann es gilt und wann es abläuft.
- Zum Prüfen der Signatur gib das HMAC-Secret ein und gib an, ob es Base64-kodiert ist.
Vorteile
- Wandelt iat, nbf und exp in lesbare Daten mit relativer Zeitangabe um.
- Warnt, wenn das Token abgelaufen, noch nicht gültig oder nicht signiert ist.
- Prüfung von HMAC-Signaturen (HS256, HS384 und HS512).
- Kostenlos, ohne Anmeldung und ohne Werbung.
Technische Details
Das Token wird in seine drei Teile zerlegt (RFC 7519); Header und Payload werden aus Base64URL dekodiert und als JSON geparst, das Präfix Bearer wird automatisch entfernt. Fünfteilige JWE-Tokens werden erkannt und als verschlüsselt gekennzeichnet. Die Claims iat, nbf, exp und auth_time (Unix-Sekunden) werden als Datum angezeigt und mit der aktuellen Zeit verglichen, um anzugeben, ob das Token gültig, abgelaufen oder noch nicht gültig ist. Ist alg „none“, erscheint eine Warnung. Die HMAC-Signatur wird mit der Web Crypto API (crypto.subtle.verify) über „header.payload“ mit SHA-256, SHA-384 oder SHA-512 je nach Algorithmus geprüft; der Schlüssel kann als Text oder in Base64 eingegeben werden. Asymmetrische Algorithmen (RS, ES, PS) werden dekodiert, aber nicht geprüft.
Häufige Fragen
Was ist ein JWT?
Ein kompaktes Token aus drei durch Punkte getrennten Teilen: Header, Payload (Daten) und Signatur. Es dient zur Authentifizierung und Autorisierung in APIs und Webanwendungen.
Woran erkenne ich, ob ein JWT abgelaufen ist?
Am Claim exp im Payload. Das Tool wandelt ihn in ein Datum um und zeigt, ob das Token noch gültig ist oder seit wann es abgelaufen ist.
Ist Dekodieren dasselbe wie Verifizieren?
Nein. Den Inhalt eines JWT kann jeder lesen. Verifizieren heißt, die Signatur mit dem Schlüssel zu prüfen, um sicherzugehen, dass es nicht verändert wurde.
Kann ich RS256-Tokens prüfen?
Das Tool dekodiert jedes JWT, prüft aber nur HMAC-Signaturen: HS256, HS384 und HS512.
Ist es sicher, sensible Daten in einem JWT zu speichern?
Nicht in einem normalen signierten JWT (JWS), denn sein Payload ist nur Base64URL-kodiert und lesbar. Zum Verbergen von Daten nutzt man JWE.
Weitere Tools: Entwickler
- Base64, URL und HTML · In allen drei Formaten kodieren und dekodieren
- Hash-Generator · MD5 und SHA für Text oder Dateien
- UUID-Generator · Eindeutige IDs im Handumdrehen
- Sichere Passwörter · Mit Stärkeanzeige
- Regex-Tester · Hervorgehobene Treffer und Gruppen
- Farben und Verläufe · HEX, RGB, HSL, OKLCH, Kontrast und Verläufe
- CSS-Schatten · box-shadow mit Vorschau
- Minifier · CSS, JS und HTML