
Basic-Auth-Generator
Basic-Authentication-Daten für HTTP-Anfragen erzeugen.
JWT-Tokens dekodieren und ansehen.
JWT-Token eingeben, um Header und Payload sofort zu dekodieren.
Ein kompaktes, URL-sicheres Token-Format zur Übertragung von Claims — weit verbreitet bei Login und API-Zugriff.
Dieses Tool liest Header und Payload aus, prüft aber keine Signatur. Für Vertrauen ist serverseitige Verifikation nötig.
Die Dekodierung läuft vollständig im Browser — der Token verlässt Ihr Gerät nie.
exp, iat und nbf werden automatisch in lesbare Zeitangaben umgerechnet, inklusive Gültigkeitsstatus.
Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Methode, um Claims (Aussagen) zwischen zwei Parteien zu übertragen. Ein JWT besteht aus drei durch Punkte getrennten Teilen: dem Header mit Metadaten zu Token-Typ und Signaturalgorithmus, dem Payload mit den eigentlichen Claims, und der Signatur, die die Integrität des Tokens sichert.
| Claim | Bedeutung |
|---|---|
iss | Issuer — wer den Token ausgestellt hat |
sub | Subject — auf wen sich der Token bezieht |
aud | Audience — für wen der Token bestimmt ist |
exp | Expiration Time — Ablaufzeitpunkt |
nbf | Not Before — gültig ab diesem Zeitpunkt |
iat | Issued At — Ausstellungszeitpunkt |
jti | JWT ID — eindeutiger Bezeichner des Tokens |
Dieses Tool dekodiert den Token nur — es prüft die Signatur nicht. Verifizieren Sie die Signatur stets serverseitig, bevor Sie den Inhalt eines JWT als vertrauenswürdig behandeln. Der Payload ist lediglich Base64-kodiert, nicht verschlüsselt: Speichern Sie darin keine sensiblen Daten, es sei denn, Sie nutzen zusätzlich JWE (JSON Web Encryption).
JWT (JSON Web Token) ist eine kompakte, URL-sichere Methode zur Darstellung von Claims für den Transfer zwischen zwei Parteien. Die Claims sind als digital signiertes JSON-Objekt mittels JSON Web Signature (JWS) kodiert.
Ein JWT besteht aus drei durch Punkte getrennten Teilen: dem Header mit Metadaten zu Token-Typ und Algorithmus, dem Payload mit den Claims sowie der Signatur, die die Integrität des Tokens sicherstellt.
Nein. Dieses Tool dekodiert Header und Payload nur zur Ansicht, verifiziert aber nicht die Signatur. Verifizieren Sie die Signatur stets serverseitig, bevor Sie dem Inhalt eines Tokens vertrauen.
Nein, der Payload eines JWT ist nur Base64-kodiert, nicht verschlüsselt. Jeder mit Zugriff auf den Token kann den Inhalt lesen. Vermeiden Sie sensible Daten im Payload, sofern Sie nicht zusätzlich JWE (JSON Web Encryption) einsetzen.
exp (Expiration Time) gibt als Unix-Zeitstempel an, ab wann der Token nicht mehr akzeptiert werden soll. Dieses Tool wandelt den Wert automatisch in ein lesbares Datum um und zeigt an, ob der Token bereits abgelaufen ist.
Grundlagen, Spezifikationen und weiterführende Angaben zu diesem Werkzeug:
Quellen geprüft am 27. August 2026.