Entwickler-Werkzeug / 13
JWT-Decoder
Dekodiere Header und Payload eines JWT lokal – mit dem ausdrücklichen Hinweis, dass Dekodieren keine Verifizierung ist.
JWT-Decoder: TOEA dekodiert die ersten beiden JWT-Segmente per Base64URL und analysiert sie; es verwendet keinen Schlüssel, keinen Aussteller und keine Vertrauensrichtlinie. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Entwicklerwerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
Nur dekodieren: Dieses Tool überprüft weder die Signatur noch die Echtheit eines Tokens.
Claims lesen
Ein JWT besteht aus drei Base64URL-Teilen, die durch Punkte getrennt sind: einem Header mit dem Signaturalgorithmus, einer Payload mit Claims und einer Signatur. Die Standard-Claims sind iss (wer es ausgestellt hat), sub (auf wen es sich bezieht), aud (für wen es bestimmt ist) sowie exp, iat und nbf (wann es abläuft, ausgestellt wurde und gültig wird). Die Zeiten sind Unix-Sekunden; der Zeitstempel-Umrechner zeigt sie als Daten an.
Dekodieren ist keine Verifizierung
Jeder kann ein Token mit beliebigen Claims erstellen, daher beweist das Lesen nichts. Der empfangende Dienst muss die Signatur mit dem richtigen Schlüssel prüfen, alg: none ablehnen und Ablauf, Aussteller und Zielgruppe prüfen. Für Token, die mit einem geteilten Geheimnis signiert sind, prüft der JWT-Validator die Signatur.
Die Payload ist nur kodiert, nicht verschlüsselt: Wer das Token besitzt, kann sie lesen. Lege niemals Passwörter oder personenbezogene Daten in die Claims eines JWT.
So benutzt du es
- Füge ein dreiteiliges JWT ein.
- Wähle Token dekodieren.
- Sieh dir Header, Claims und die Signaturlänge an.
Datenschutz & Einschränkungen
Das Token bleibt in deinem Browser. Füge keine aktiven Zugangsdaten in irgendein Tool ein; das Dekodieren beweist keine Echtheit.
Ähnliche Tools
Häufige Fragen
Bedeutet ein dekodiertes Token, dass es gültig ist?
Nein. Claims kann jeder konstruieren. Signatur, Aussteller, Audience, Ablaufzeit und Richtlinie müssen von der empfangenden Anwendung verifiziert werden.
Wird die Signatur angezeigt?
Das codierte Signatursegment und die geschätzte Bytelänge werden angezeigt, aber die Signatur wird nicht validiert.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig