Entwicklung

JWT-Analyse

JWT-Tokens dekodieren und ansehen.

01

JWT

02

Dekodiert

JWT-Token eingeben, um Header und Payload sofort zu dekodieren.

03

Gut zu wissen

Was ist ein JWT?

Ein kompaktes, URL-sicheres Token-Format zur Übertragung von Claims — weit verbreitet bei Login und API-Zugriff.

Nur Dekodierung

Dieses Tool liest Header und Payload aus, prüft aber keine Signatur. Für Vertrauen ist serverseitige Verifikation nötig.

Lokal & privat

Die Dekodierung läuft vollständig im Browser — der Token verlässt Ihr Gerät nie.

Ablaufprüfung

exp, iat und nbf werden automatisch in lesbare Zeitangaben umgerechnet, inklusive Gültigkeitsstatus.

04

JWT-Struktur und Standard-Claims verstehen

Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Methode, um Claims (Aussagen) zwischen zwei Parteien zu übertragen. Ein JWT besteht aus drei durch Punkte getrennten Teilen: dem Header mit Metadaten zu Token-Typ und Signaturalgorithmus, dem Payload mit den eigentlichen Claims, und der Signatur, die die Integrität des Tokens sichert.

Häufige Einsatzgebiete

  • Authentifizierung und Autorisierung
  • Sicherer Informationsaustausch zwischen Diensten
  • Absicherung von API-Endpunkten
  • Single-Sign-On (SSO) und zustandslose Sitzungsverwaltung

Standard-Claims

ClaimBedeutung
issIssuer — wer den Token ausgestellt hat
subSubject — auf wen sich der Token bezieht
audAudience — für wen der Token bestimmt ist
expExpiration Time — Ablaufzeitpunkt
nbfNot Before — gültig ab diesem Zeitpunkt
iatIssued At — Ausstellungszeitpunkt
jtiJWT ID — eindeutiger Bezeichner des Tokens

Sicherheitshinweise

Dieses Tool dekodiert den Token nur — es prüft die Signatur nicht. Verifizieren Sie die Signatur stets serverseitig, bevor Sie den Inhalt eines JWT als vertrauenswürdig behandeln. Der Payload ist lediglich Base64-kodiert, nicht verschlüsselt: Speichern Sie darin keine sensiblen Daten, es sei denn, Sie nutzen zusätzlich JWE (JSON Web Encryption).

05

Häufige Fragen

Was ist ein JWT?

JWT (JSON Web Token) ist eine kompakte, URL-sichere Methode zur Darstellung von Claims für den Transfer zwischen zwei Parteien. Die Claims sind als digital signiertes JSON-Objekt mittels JSON Web Signature (JWS) kodiert.

Aus welchen Teilen besteht ein JWT?

Ein JWT besteht aus drei durch Punkte getrennten Teilen: dem Header mit Metadaten zu Token-Typ und Algorithmus, dem Payload mit den Claims sowie der Signatur, die die Integrität des Tokens sicherstellt.

Prüft dieses Tool die Signatur eines JWT?

Nein. Dieses Tool dekodiert Header und Payload nur zur Ansicht, verifiziert aber nicht die Signatur. Verifizieren Sie die Signatur stets serverseitig, bevor Sie dem Inhalt eines Tokens vertrauen.

Sind die Daten in einem JWT verschlüsselt?

Nein, der Payload eines JWT ist nur Base64-kodiert, nicht verschlüsselt. Jeder mit Zugriff auf den Token kann den Inhalt lesen. Vermeiden Sie sensible Daten im Payload, sofern Sie nicht zusätzlich JWE (JSON Web Encryption) einsetzen.

Was bedeutet die exp-Angabe?

exp (Expiration Time) gibt als Unix-Zeitstempel an, ab wann der Token nicht mehr akzeptiert werden soll. Dieses Tool wandelt den Wert automatisch in ein lesbares Datum um und zeigt an, ob der Token bereits abgelaufen ist.

+ 01Verwandte Werkzeuge

Vielleicht auch interessant.