Zum Inhalt springen
SPCXTools

JWT Decoder

JSON Web Tokens entschlüsseln, Ablaufdatum prüfen und HMAC-Signaturen verifizieren – privat, direkt in Ihrem Browser.

Läuft lokal – Dateien verlassen dein Gerät nicht

Tool wird geladen…

So nutzt du: JWT Decoder

  1. 1Fügen Sie ein JWT (drei durch Punkte getrennte Base64URL-Teile) in das Token-Feld ein oder klicken Sie auf Beispiel laden.
  2. 2Lesen Sie den entschlüsselten Header und die Payload als formatiertes JSON.
  3. 3Prüfen Sie in der Statuszeile, ob der Token gültig, abgelaufen oder noch nicht gültig ist. Zeit-Claims werden als lesbares Datum angezeigt.
  4. 4Bei HS256-, HS384- oder HS512-Tokens können Sie das Secret eingeben, um die Signatur lokal zu verifizieren.

JSON Web Tokens entschlüsseln

Ein JSON Web Token (JWT) ist eine kompakte Zeichenfolge, die zur Übermittlung von Identitäts- und Berechtigungsinformationen zwischen Systemen verwendet wird – meist als Authorization: Bearer-Header nach dem Login. Er sieht aus wie zufälliger Text, besteht aber aus drei Base64URL-kodierten Teilen: einem Header, einer Payload mit Claims und einer Signatur. Dieser JWT-Decoder teilt den Token, entschlüsselt die ersten beiden Teile in lesbares JSON und erläutert die wichtigsten Claims. Die Entschlüsselung und Verifizierung finden lokal statt, sodass Ihr Token niemals übertragen wird.

Funktionen

  • Header und Payload werden entschlüsselt und übersichtlich formatiert angezeigt, jeweils mit einem Kopieren-Button.
  • Erläuterung der Zeit-Claims: iat, nbf, exp und auth_time werden von Epochen-Sekunden in Datumsangaben Ihrer Zeitzone umgewandelt.
  • Ablaufprüfung, die Ihnen auf einen Blick anzeigt, ob der Token abgelaufen oder noch nicht aktiv ist.
  • HMAC-Signaturverifizierung für HS256, HS384 und HS512 über die Web Crypto API Ihres Browsers.
  • Funktioniert offline, nachdem die Seite geladen wurde; es werden keine Daten gesendet.

Anwendungsfälle

Debugging der Authentifizierung. Wenn eine Anfrage mit „401 Unauthorized“ fehlschlägt, entschlüsseln Sie den Token, um zu prüfen, ob er abgelaufen ist, für die richtige Zielgruppe (aud) ausgestellt wurde oder die erwarteten Rollen und Berechtigungsbereiche (Scopes) enthält.

Entwicklung und Testen von APIs. Verifizieren Sie vor der Veröffentlichung, dass Ihr Server die beabsichtigten Claims mit korrekten Ablaufzeiten in den Token einfügt.

Lernen, wie OAuth und OpenID Connect funktionieren. ID-Tokens und Access-Tokens von Identity-Providern sind oft JWTs. Das Entschlüsseln eines Test-Tokens zeigt, welche Informationen der Provider über einen Benutzer teilt.

Anatomie eines JWT

header.payload.signature

  • Header – der Tokentyp und der Signaturalgorithmus, z. B. {"alg":"HS256","typ":"JWT"}.
  • Payload – die Claims. Registrierte Claims umfassen iss (issuer, Aussteller), sub (subject, Subjekt, i. d. R. die Benutzer-ID), aud (audience, Zielgruppe), exp, nbf, iat und jti (token ID). Anwendungen fügen benutzerdefinierte Claims wie name oder role hinzu.
  • Signatur – wird durch Signieren von header.payload mit einem Secret (HMAC) oder einem privaten Schlüssel (RSA, ECDSA, EdDSA) erstellt. Wenn jemand auch nur ein einziges Zeichen des Headers oder der Payload ändert, stimmt die Signatur nicht mehr überein.

Da die Payload nur kodiert ist, sollten Sie niemals Geheimnisse wie Passwörter in einem JWT speichern. Um andere Base64-Daten zu dekodieren, verwenden Sie das Base64-Tool; um Zeitstempel zu prüfen, nutzen Sie den Unix-Zeitstempel-Umrechner.

Häufige Fragen

Ist es sicher, hier einen echten Token einzufügen?
Der Token wird vollständig in Ihrem Browser entschlüsselt und verifiziert und niemals an unseren Server gesendet. Dennoch sind JWTs sensible Zugangsdaten – behandeln Sie sie wie Passwörter, vermeiden Sie es, Produktions-Tokens zu teilen, und verwenden Sie nach Möglichkeit Test-Tokens.
Beweist das Entschlüsseln eines JWT seine Echtheit?
Nein. Jeder kann den Header und die Payload entschlüsseln, da sie nur Base64URL-kodiert und nicht verschlüsselt sind. Ein Token ist nur vertrauenswürdig, wenn seine Signatur mit dem korrekten Schlüssel verifiziert wird. Bei HMAC-Tokens können Sie dies hier durch Eingabe des Secrets tun; RSA- und ECDSA-Tokens müssen mit dem öffentlichen Schlüssel des Ausstellers in Ihrer Anwendung verifiziert werden.
Was bedeuten exp, iat und nbf?
exp (Expiration Time, Ablaufzeit) ist der Zeitpunkt, an dem der Token ungültig wird, iat (Issued At, Ausstellungszeit) ist der Zeitpunkt der Erstellung und nbf (Not Before, nicht vor) ist der früheste Zeitpunkt seiner Verwendung. Alle drei sind Unix-Zeitstempel in Sekunden; der Decoder wandelt sie in Datumsangaben Ihrer Zeitzone um.
Warum wird der Token als ungültig angezeigt?
Ein JWT muss aus genau drei durch Punkte getrennten Teilen bestehen, und die ersten beiden müssen Base64URL-kodiertes JSON sein. Prüfen Sie, ob Sie den gesamten Token ohne das Bearer -Präfix, Anführungszeichen oder Zeilenumbrüche kopiert haben.
Kann das Tool verschlüsselte Tokens (JWE) entschlüsseln?
Nein. Verschlüsselte JWTs (JWE) bestehen aus fünf Teilen, und ihre Payload kann nur mit dem Entschlüsselungsschlüssel gelesen werden. Dieses Tool verarbeitet signierte Tokens (JWS), wie sie die meisten APIs verwenden.