Dekodieren Sie JWT-Tokens sofort: Inspizieren Sie den Header, die Payload-Claims und die Ablaufzeit, verifizieren Sie HMAC-Signaturen oder generieren Sie signierte Test-Tokens. Die gesamte Verarbeitung findet in Ihrem Browser statt.
Ein JWT (JSON Web Token) ist ein kompaktes, URL-sicheres Token-Format, das zur Übertragung von Claims zwischen Parteien verwendet wird, meistens für die Authentifizierung und API-Autorisierung. Ein JWT ist nicht verschlüsselt: Sein Header und seine Payload sind lediglich Base64Url-kodiertes JSON, das jeder dekodieren und einsehen kann. Dieser JWT-Decoder teilt einen Token in seine drei Teile auf, dekodiert den Header sowie die Payload und zeigt die registrierten Claims, einschließlich des Ablaufdatums, in menschenlesbarer Form an.
Fügen Sie Ihren Token in das obige Eingabefeld ein; die Dekodierung erfolgt sofort während der Eingabe. Das Tool funktioniert als JWT-Debugger und -Viewer: Der dekodierte Header zeigt den Signaturalgorithmus (alg) und den Tokentyp an, die Payload zeigt alle Claims an, und Zeitstempel wie exp, iat und nbf werden von der Unixzeit in lesbare Datumsangaben mit einem Live-Ablaufstatus umgewandelt. Um eine HMAC-Signatur zu verifizieren, geben Sie das Shared Secret ein, und der Decoder berechnet die Signatur lokal neu und teilt Ihnen mit, ob sie übereinstimmt.
Wechseln Sie zum Tab „JWT generieren“, um dieses Tool als JWT-Generator zu verwenden: Bearbeiten Sie das Payload-JSON, wählen Sie einen Algorithmus (HS256, HS384 oder HS512) und geben Sie ein Secret ein, und ein signierter Token erscheint sofort. Sie können auch bei jeder dekodierten Payload auf „Bearbeiten & neu signieren“ klicken, um einen echten Token anzupassen und ihn mit Ihrem eigenen Secret zu signieren. Es ist ideal, um Test-Tokens während der API-Entwicklung zu erstellen, Integrationstests zu initialisieren oder zu lernen, wie ein JWT-Encoder die drei Abschnitte eines Tokens aufbaut. Tokens werden lokal mit der Web Crypto API signiert; das Secret verlässt niemals Ihren Browser.
Jeder JWT besteht aus drei Base64Url-kodierten Abschnitten, die durch Punkte getrennt sind: header.payload.signature. Der Header identifiziert den Signaturalgorithmus (wie HS256 oder RS256) und den Tokentyp. Die Payload enthält die Claims: registrierte Claims wie iss (Aussteller), sub (Subjekt) und exp (Ablaufdatum) sowie beliebige benutzerdefinierte Daten. Die Signatur wird über die ersten beiden Abschnitte mit einem Secret oder einem privaten Schlüssel berechnet, wodurch der empfangende Server Manipulationen erkennen kann. Da nur die Signatur geschützt ist, speichern Sie niemals Secrets in der Payload.
Entwickler verwenden einen JWT-Decoder, um Authentifizierungsprobleme zu debuggen, die Gültigkeit von Tokens während der API-Entwicklung zu überprüfen, von Identitätsanbietern wie Auth0, Firebase, Keycloak oder Cognito zurückgegebene Claims zu inspizieren, zu validieren, dass ein Backend korrekt formatierte Tokens ausstellt, und um zu lernen, wie JSON Web Tokens funktionieren. Da dieses JWT-Dekodierungstool vollständig in Ihrem Browser läuft, ist es sicher, echte Produktions-Tokens einzufügen; nichts wird hochgeladen oder protokolliert.
Das hängt vom Tool ab. Viele Online-Decoder senden Ihren Token an einen Server, wo er protokolliert werden könnte. Dieser Decoder läuft vollständig in Ihrem Browser; der Token verlässt niemals Ihr Gerät, daher ist er selbst für Produktions-Tokens sicher. Behandeln Sie dennoch jeden Token, der möglicherweise offengelegt wurde, als kompromittiert und rotieren Sie ihn.
Der Header und die Payload eines JWT sind nur Base64Url-kodiert, nicht verschlüsselt, sodass jeder sie dekodieren und lesen kann. Der geheime Schlüssel wird verwendet, um die Signatur zu erstellen, die beweist, dass der Token nicht manipuliert wurde. Speichern Sie niemals Passwörter oder andere sensible Daten in einer JWT-Payload.
Fügen Sie Ihren Token ein und der Decoder liest den exp (expiration) Claim, wandelt ihn von einem Unix-Zeitstempel in ein für Menschen lesbares Datum um und teilt Ihnen mit, ob der Token noch gültig ist oder vor wie langer Zeit er abgelaufen ist. Die iat (issued at) und nbf (not before) Claims werden auf die gleiche Weise angezeigt.
Ja, für HMAC-signierte Token (HS256, HS384, HS512). Geben Sie den geheimen Schlüssel ein und der Decoder berechnet die Signatur mit der Web Crypto API neu und vergleicht sie mit der in Ihrem Token. Die Verifizierung findet ebenfalls lokal statt; der geheime Schlüssel wird niemals übertragen. RSA- und ECDSA-Token (RS256, ES256, etc.) können dekodiert, aber nicht verifiziert werden, da dies die Public-Key-Infrastruktur des Ausstellers erfordert.
Der moderne Code-Editor für das Web, entwickelt für Entwickler, die Wert auf Geschwindigkeit und Einfachheit legen.
Jetzt herunterladen