Zum Inhalt springen
OneKitly

Was ist ein JWT (JSON Web Token)?

Veröffentlicht am 5.9.2025 · 2 Min. Lesezeit · Entwickler-Tools

Daniel Okonkwo

Daniel OkonkwoFront-end-Entwickler und Tech-Redakteur bei OneKitly

Web-Performance · Dateiformate

Anhand von 2 Quellen geprüft

Profil ansehen
Kurz gesagt

Ein JSON Web Token (JWT) ist ein kompaktes, signiertes Token, das Informationen zwischen Parteien in drei Base64url-Teilen mit Punkten trägt: header.payload.signature. Der Payload hält „Claims“ wie eine Benutzer-ID und Ablauf; die Signatur beweist, dass das Token nicht verändert wurde. Es ist für jeden lesbar, also nie Geheimnisse hineinlegen — die Signatur schützt Integrität, nicht Vertraulichkeit.

Ein JWT ist ein kompaktes, signiertes Token, das Identität zwischen Diensten trägt. Hier seine drei Teile, seine Nutzung zur Authentifizierung und seine Sicherheitsgrenzen.

Was ein JWT ist

Ein JWT ist ein eigenständiges Token, das ein Server einem Client geben kann, um dessen Identität zu beweisen, ohne eine Sitzung auf dem Server zu halten. Es sieht aus wie eine lange Zeichenkette aus drei durch Punkte getrennten Blöcken. Da es eigene signierte Claims trägt, kann jeder Dienst, der dem Signaturschlüssel vertraut, es selbst prüfen — daher seine Beliebtheit für zustandslose Authentifizierung über APIs.

Die drei Teile

An den Punkten geteilt hat ein JWT einen Header, einen Payload und eine Signatur, jeweils Base64url-kodiert. Der Header nennt den Signaturalgorithmus und Token-Typ. Der Payload hält die Claims — Standard wie sub (Subjekt), exp (Ablauf) und iat (ausgestellt am), plus eigene Felder. Die Signatur wird über Header und Payload mit einem geheimen oder privaten Schlüssel berechnet, sodass Manipulation an einem sie bricht.

Wie es genutzt wird

In einem typischen Ablauf loggst du dich ein, der Server signiert ein JWT mit deiner Identität und einem Ablauf und schickt es zurück. Deine App hängt es an jede Anfrage, meist im Authorization-Header als „Bearer“-Token. Der Server prüft Signatur und Ablauf bei jeder Anfrage erneut, statt eine Sitzung nachzuschlagen, was über mehrere Dienste mit gemeinsamem Schlüssel gut skaliert.

Sicherheitshinweise

Ein JWT ist signiert, nicht verschlüsselt, also kann jeder, der es hat, den Payload dekodieren und lesen — speichere dort nie Passwörter oder sensible Daten. Prüfe die Signatur immer serverseitig und weise abgelaufene Tokens ab; ein ungeprüftes Token beweist nichts. Halte Ablaufzeiten kurz und, da ein gültiges Token bis zum Ablauf Zugriff gewährt, bewahre es sorgfältig auf und habe eine Möglichkeit, Schlüssel zu widerrufen oder zu rotieren.

JWT-DecoderDekodiere ein JWT, lies seine Felder und Daten und prüfe die HMAC-Signatur.Tool ausprobieren

Häufige Fragen

Ist ein JWT verschlüsselt?
Nein, standardmäßig. Der Payload ist nur Base64url-kodiert und für jeden lesbar. Signieren schützt Integrität, nicht Privatsphäre.
Kann ich ein Passwort in ein JWT legen?
Nein. Jeder kann den Payload dekodieren, nimm also nur unkritische Claims wie eine Benutzer-ID und Ablauf auf.
Was sind die drei Teile eines JWT?
Header, Payload und Signatur — jeweils Base64url-kodiert und mit Punkten verbunden.

Artikel, die dich interessieren könnten

Alle Ratgeber

Ähnliche Tools

Quellen

Hast du einen Fehler in diesem Artikel entdeckt?