Werbung blockiertBitte deaktiviere deinen Werbeblocker, um unsere kostenlösen Dienste zu unterstutzen.

JWT-Decoder

Ein Token offnen und seine Claims und Metadaten prüfen, um Ablauf und Gultigkeit zu uberprüfen. Hilft beim Debuggen von Authentifizierungsablaufen.

Utilityv1.0.0

JWT-Decoder

Beliebiges JSON Web Token einfugen, um seinen Header, Payload und seine Signatur zu dekodieren und zu inspizieren. Ablauferkennung, Claim-Erklärungen und rohe Base64URL-Bereiche - alles lokal.

JWT-Token einfugen

JWT oben einfugen, um es zu dekodieren

Oder , um zu sehen, wie es funktioniert

Vollstandige Token-Inspektion

Den Header-, Payload- und Signaturbereich eines beliebigen JWT mit syntaxhervorgehobener JSON-Ausgabe dekodieren und anzeigen.

Ablauf- und Claim-Analyse

Sofort sehen, ob ein Token gultig, abgelaufen oder ohne Ablaufdatum ist, mit menschenlesbarer verbleibender Zeit.

100% privat und lokal

Tokens werden vollstandig im Browser mit JavaScript dekodiert. Nichts wird je an einen Server gesendet oder protokolliert.

Anleitung

So dekodiert man ein JWT

1

Token einfugen

Ein JWT aus den Browser-Dev-Tools, einer API-Antwort oder einer Log-Datei kopieren und in den Eingabebereich einfullen.

2

Header und Payload inspizieren

Das Tool teilt das Token in seine drei Teile auf und rendert Header und Payload als formatiertes, syntaxhervorgehobenes JSON.

3

Ablauf und Claims prüfen

Bekannte registrierte Claims (exp, iat, sub, iss usw.) werden inline erklart, mit Unix-Zeitstempeln in menschenlesbare Daten konvertiert.

4

Beliebigen Bereich kopieren

Das vollstandige Token, nur den Header-JSON, den Payload-JSON oder die rohe Signatur mit einem Klick kopieren.

Werbung blockiertBitte deaktiviere deinen Werbeblocker, um unsere kostenlösen Dienste zu unterstutzen.
Anwendungsfalle

Wer nutzt einen JWT-Decoder?

Backend-Entwickler

Tokens aus Authentifizierungsablaufen wahrend der lokalen Entwicklung inspizieren, um Claims, Audiences und Ablaufzeitraume zu prüfen.

Frontend-Entwickler

Inhalte von Access-Tokens in localStorage oder Cookies prüfen, um Autorisierungsprobleme zu debuggen.

Sicherheitsforscher

JWT-Struktur, Algorithmenwahl und Claim-Zusammensetzung bei der Prüfung von Authentifizierungsimplementierungen untersuchen.

QA-Ingenieure

Sicherstellen, dass ausgegebene Tokens die richtigen Claims, Rollen und Scopes enthalten, bevor automatisierte Test-Suites ausgefuhrt werden.

DevOps und SREs

Tokens aus Service-zu-Service-Aufrufen in Logs und Traces dekodieren, um Auth-Fehler in der Produktion zu diagnostizieren.

API-Entwickler

OAuth-2.0-Access-Tokens und OIDC-ID-Tokens bei der Integration mit Drittanbieter-Identitatsanbietern inspizieren.

Werbung blockiertBitte deaktiviere deinen Werbeblocker, um unsere kostenlösen Dienste zu unterstutzen.
Vergleich

Endless Forge vs. andere JWT-Tools

Privat, claim-bewusst und vollstandig lokal - kein Token verlasst den Browser.

Funktion
Andere ToolsDurchschnitt
Endless ForgeDiese Website
Ablaufstatus und Countdown
Sometimes
Ja
Menschenlesbare Claim-Erklärungen
Sometimes
Ja
Syntaxhervorgehobenes JSON
Sometimes
Ja
Header/Payload separat kopieren
Nein
Ja
Keine Serververarbeitung
Nein
Ja
Kostenlos nutzbar
Limited
Ja
Werbung blockiertBitte deaktiviere deinen Werbeblocker, um unsere kostenlösen Dienste zu unterstutzen.

Jeden Token auf einen Blick verstehen

Der Endless Forge JWT-Decoder geht über einfaches Base64-Dekodieren hinaus. Er identifiziert und erklart alle IANA-registrierten JWT-Claims, konvertiert Unix-Zeitstempel in lesbare Daten, hebt die Algorithmenfamilie hervor und zeigt den genauen Ablaufstatus mit verbleibender Zeit. Da das Dekodieren vollstandig in JavaScript erfolgt, verlassen sensible Tokens aus Produktionsumgebungen nie den Computer.
Werbung blockiertBitte deaktiviere deinen Werbeblocker, um unsere kostenlösen Dienste zu unterstutzen.
Entdecken

Weitere Utility- und Entwickler-Tools

Werbung blockiertBitte deaktiviere deinen Werbeblocker, um unsere kostenlösen Dienste zu unterstutzen.
FAQ

Häufig gestellte Fragen

Ein JSON Web Token (JWT) ist ein kompaktes, URL-sicheres Token-Format, definiert in RFC 7519. Es besteht aus drei Base64URL-kodierten Bereichen: Header, Payload und Signatur - getrennt durch Punkte.
Nein. Die Header- und Payload-Bereiche eines JWT sind Base64URL-kodiert, nicht verschlusselt - jeder, der das Token hat, kann es dekodieren und lesen, ohne den Secret zu kennen. Der Secret wird nur zur Signaturverifikation benotigt. Für das Kodieren beliebiger Daten zu Base64 ausserhalb des JWT-Kontexts handhabt der Base64-Kodierer sowohl Standard- als auch URL-sichere Varianten.
Da alle Dekodierungen lokal ohne Netzwerkanfragen erfolgen, verlasst das Token das Gerat nie. Als Best Practice sollte jedes sensible Token widerrufen oder ablaufen lassen werden, bevor es irgendwo geteilt wird.
Der Header gibt den Token-Typ und den Signieralgorithmus an. Der Payload enthalt die Claims. Die Signatur ist ein kryptografischer Hash, der zur Verifizierung verwendet wird, dass das Token nicht manipuliert wurde.
Der Decoder kann den Inhalt von JWTs anzeigen, die mit jedem Algorithmus signiert wurden: HS256, RS256, ES256, PS256 und ihre SHA-384- und SHA-512-Varianten. Der Signieralgorithmus ist im alg-Claim des Headers angegeben. Für das Generieren sicherer zufaliger Bezeichner zur Verwendung als JWT-jti-Claims erzeugt der UUID-Generator standardkonforme UUIDs.
Der 'none'-Algorithmus bedeutet, dass das Token keine Signatur hat. Einige anfalige JWT-Bibliotheken akzeptieren unsignierte Tokens als gultig, was Angreifern erlaubt, beliebige Claims zu falschen.

6 Fragen beantwortet

Werbung blockiertBitte deaktiviere deinen Werbeblocker, um unsere kostenlösen Dienste zu unterstutzen.
Startup Fame Verification