TextSorter

Token

Signatur verifizieren (HS256/HS384/HS512)

Header

Token einfügen zum Entschlüsseln

Payload

Token einfügen zum Entschlüsseln

Signatur

Token einfügen zum Entschlüsseln

Was ist ein JWT?

Ein JSON Web Token (JWT) ist ein kompaktes, URL-sicheres Format zur sicheren Übertragung von Informationen zwischen Parteien als JSON-Objekt. JWTs werden häufig für Authentifizierung, Sitzungs-Token, API-Schlüssel und OAuth 2.0 Access Token in Web- und Mobilanwendungen verwendet.

Ein JWT besteht immer aus drei Teilen, die durch Punkte getrennt sind: header.payload.signature. Jeder Teil ist Base64URL-codiert. Der Header gibt den Signaturalgorithmus an, die Payload enthält die Claims (die Nutzdaten) und die Signatur ist eine kryptografische Prüfsumme, die beweist, dass das Token nicht manipuliert wurde.

So entschlüsseln Sie ein JWT online

Häufige JWT Claims (Nutzdaten)

ClaimBedeutungBeispiel
issIssuer - wer das Token erstellt und signiert hat"https://auth.example.com"
subSubject - der Benutzer/die Entität, um die es geht"user_42"
audAudience - für wen das Token bestimmt ist"my-api"
expExpiration time (Ablaufzeit in Unix-Sekunden). Danach ungültig.1893456000
nbfNot-before - Token erst ab dieser Zeit gültig1700000000
iatIssued-at - wann das Token erstellt wurde1700000000
jtiJWT ID - eindeutige ID (für Sperrlisten)"a1b2c3d4"

Ist das Online-Entschlüsseln sicher?

Das Entschlüsseln eines JWT offenbart nicht den geheimen Schlüssel. Header und Payload sind Base64-codiert, nicht verschlüsselt - jeder mit Zugriff auf das Token kann sie lesen. Die Signatur dient zum Nachweis der Authentizität, und ihre Überprüfung erfordert den geheimen Schlüssel (für HMAC) oder den öffentlichen Schlüssel (für RSA/ECDSA).

Dieses Werkzeug läuft zu 100% in Ihrem Browser. Ihre Token werden niemals an unsere Server gesendet, protokolliert oder gespeichert. Die Verwendung produktiver Token ist hier sicher - aber behandeln Sie Token grundsätzlich wie Passwörter und rotieren Sie sie, wenn sie unbefugt offengelegt wurden.

🔒 100% Privat & Clientseitig

Alle Entschlüsselungen finden direkt in Ihrem Browser statt. Ihre Token verlassen Ihr Gerät niemals - keine Serververarbeitung, keine Protokollierung.

Häufig gestellte Fragen

Warum sind meine JWT-Claims unlesbar?

JWT-Payloads sind Base64URL-codiertes JSON. Für Menschen sieht das wie eine zufällige Zeichenkette aus, es ist jedoch nicht verschlüsselt - nur codiert. Dieses Werkzeug decodiert das Base64-Format und zeigt das JSON formatiert an.

Kann ich hier RS256- / ES256-Signaturen verifizieren?

Noch nicht - diese Version unterstützt die HMAC-basierte Verifizierung (HS256, HS384, HS512), die einen geheimen Schlüssel nutzt. RSA- und ECDSA-Verifizierungen erfordern einen öffentlichen Schlüssel und werden in einem zukünftigen Update hinzugefügt.

Mein Token meldet "abgelaufen", obwohl ich es gerade erst erhalten habe - warum?

Überprüfen Sie Ihre Systemzeit. Die Ablaufprüfung vergleicht den exp-Claim (Unix-Zeitstempel) mit der lokalen Uhrzeit Ihres Browsers. Schon eine Abweichung von wenigen Minuten kann dazu führen, dass ein neues Token als abgelaufen angezeigt wird.

Wird der Signaturteil entschlüsselt?

Die Signatur wird im Rohformat (Base64URL-codiert) angezeigt. Anders als Header und Payload ist sie kein JSON, sondern ein kryptografischer Hash von base64(header).base64(payload), der mit dem Schlüssel signiert wurde. Sie kann nur durch Verifizierung gegen die Originaldaten und den Schlüssel sinnvoll geprüft werden.

Speichert dieses Werkzeug meine Token?

Nein. Die Entschlüsselung erfolgt vollständig lokal in Ihrem Browser mittels JavaScript. Nichts wird an Server gesendet oder protokolliert. Sobald Sie den Tab schließen, sind die Daten gelöscht.

Verwandte Entwickler-Werkzeuge