JWT-Decoder & Parser
JWT dekodieren und Inhalt anzeigen. Header und Payload sofort sichtbar. Inkl. Signaturprüfung, alles im Browser — sicher.
Anleitung
Über dieses Tool
Dekodiert JWT-Header, Payload und Signatur aus Base64 und zeigt Claims an. Keine Signaturprüfung.
Anleitung
Fügen Sie eine JWT-Zeichenkette ein oder laden Sie aus einer Datei. Automatische Dekodierung; Header, Payload, Claim-Klassifizierung und Validierung werden angezeigt.
Optionen
Eingabe: Einfügen im Textfeld oder Laden aus Datei (.txt, .jwt usw.). Nach der Eingabe erfolgt die Dekodierung automatisch; Header, Payload, Signatur, Claim-Klassifizierung und exp-Validierung werden angezeigt.
Anwendungsfälle
• OAuth2/OIDC id_token prüfen • Claims debuggen • exp prüfen • Benutzerdefinierte Claims anzeigen
Code-Beispiele
1// Decode header and payload from Base64URL
2const [headerB64, payloadB64] = jwt.split('.');
3const payload = JSON.parse(
4 atob(payloadB64.replace(/-/g, '+').replace(/_/g, '/'))
5);1import jwt # PyJWT
2
3decoded = jwt.decode(
4 token,
5 options={"verify_signature": False}
6)1use Firebase\JWT\JWT;
2
3$decoded = JWT::decode($token, $keys, ['RS256']);
4// Without verify: decode Base64URL manuallyHow it works
JWT wird in xxx.yyy.zzz aufgeteilt; jeder Teil wird Base64URL-dekodiert und als JSON angezeigt. Signaturprüfung wird nicht durchgeführt (benötigt den geheimen Schlüssel).
Datenschutz und Daten
Die Dekodierung erfolgt vollständig im Browser; der JWT wird nie an einen Server gesendet. Tokens werden nur im Speicher verarbeitet und nicht gespeichert.
Häufige Fragen
- Q: Was ist ein JWT?
- A: Ein JWT (JSON Web Token) ist ein kompaktes Base64URL-Token-Format, bestehend aus drei Teilen: Header, Payload und Signatur. Es wird häufig für Authentifizierung (OAuth2, OIDC) und Informationsaustausch zwischen Diensten verwendet.
- Q: Verifiziert dieses Tool die JWT-Signatur?
- A: Nein. Dieses Tool dekodiert nur Header und Payload. Die Signaturverifizierung erfordert den geheimen oder öffentlichen Schlüssel und wird hier nicht unterstützt. Verwenden Sie die JWT-Bibliothek Ihrer Anwendung zur Verifizierung.
- Q: Welche Claims kann ich einsehen?
- A: Sie können alle Standard-Claims (iss, sub, aud, exp, nbf, iat, jti) und alle benutzerdefinierten Claims im Payload einsehen. Das Tool zeigt auch an, ob das Token basierend auf dem exp-Claim abgelaufen ist.
- Q: Wird mein JWT an einen Server gesendet?
- A: Nein. Die Dekodierung erfolgt vollständig in Ihrem Browser. Das JWT wird niemals an einen Server übertragen und existiert nur im Browserspeicher.
- Q: Warum wird mein JWT als abgelaufen angezeigt?
- A: Der exp-Claim enthält einen Unix-Zeitstempel für die Ablaufzeit. Wenn die aktuelle Zeit diesen Zeitstempel überschreitet, gilt das Token als abgelaufen. Diese Prüfung erfolgt lokal in Ihrem Browser.
