Zum Inhalt springen
OneKitly

JWT-Decoder

Dekodiere ein JWT, lies seine Felder und Daten und prüfe die HMAC-Signatur.

Dieser kostenlose JWT-Decoder liest ein JSON Web Token und zeigt Header und Payload als klares, lesbares JSON, sofort. Der schnellste Weg, die Claims eines Tokens zu prüfen, das Ablaufdatum zu checken oder eine Authentifizierung zu debuggen.

So funktioniert's

  1. Füge dein JWT ein (der String Header.Payload.Signatur).
  2. Lies den dekodierten Header und Payload.
  3. Prüfe Claims wie exp, iat und den Subject.

Häufige Fragen

Was ist ein JWT?

Ein JSON Web Token ist ein kompaktes, signiertes Token zur Authentifizierung. Es hat drei Teile — Header, Payload und Signatur — getrennt durch Punkte und in Base64URL kodiert.

Ist das Dekodieren eines JWT dasselbe wie das Verifizieren?

Nein. Dekodieren zeigt nur den Inhalt — das kann jeder. Verifizieren prüft die Signatur mit einem Secret oder Schlüssel, um Echtheit und Unversehrtheit zu belegen. Dieses Tool dekodiert; es verifiziert nicht.

Ist es sicher, mein Token hier einzufügen?

Behandle jedes Token als Geheimnis. Ein aktives Produktions-Token gewährt genau das, wofür es ausgestellt wurde: dekodiere hier abgelaufene oder Test-Tokens und halte die aktiven in einem Werkzeug, das du durchgehend kontrollierst.

Was sind die drei Teile eines JWT?

Der Header (Algorithmus und Typ), der Payload (die Claims — wer, was, wann) und die Signatur, mit der ein Server prüft, dass die ersten beiden unverändert sind.

Was ist JWT-Decoder?

Dekodiere ein JWT, lies seine Felder und Daten und prüfe die HMAC-Signatur.

Wann brauche ich das konkret?

Ein zugesandtes Payload lesen, eine kleine Datei in eine Konfiguration einbetten und herausfinden, warum ein Querystring am Server bricht.

Was ist der häufigste Fehler?

Base64 für Schutz halten. Es ist eine Kodierung, keine Verschlüsselung — jeder dekodiert sie sofort, und ein in ein öffentliches Ticket eingefügtes Token ist ein geleaktes Token.

Worin unterscheidet sich JWT-Decoder von Base64-Encoder / -Decoder?

Sie liegen nah beieinander, beantworten aber verschiedene Fragen: Base64-Encoder / -Decoder ist das richtige, wenn es darum geht, base64 online kodieren und dekodieren — kostenlos. Nimm das, was zu deinem Ausgangspunkt passt — beide sind kostenlos.

Gibt es ein Werkzeug für den nächsten Schritt?

HTML-Entity-Encoder / -Decoder ist das nächstliegende danach: Wandle Text in HTML-Entities und zurück — escapt <, >, &, Anführungszeichen und optional alle Nicht-ASCII-Zeichen.

Was lohnt sich sonst noch daneben offen zu haben?

URL-Encoder / -Decoder und UUID-Validator / -Decoder — sie tauchen in derselben Aufgabe oft genug auf, um einen zweiten Tab zu verdienen.

Zum Weiterlesen

Alle Ratgeber
ErklärungWas ist ein JWT (JSON Web Token)?Ein JWT ist ein kompaktes, signiertes Token, das Identität zwischen Diensten trägt. Hier seine drei Teile, seine Nutzung zur Authentifizierung und seine Sicherheitsgrenzen.ErklärungWas in einem JWT steckt — und was es nicht schütztEin JWT ist signiert, nicht verschlüsselt. Wer das Token hat, kann die Nutzlast dekodieren und jeden Claim darin lesen. Hier ist ein echtes Token, ohne jeden Schlüssel dekodiert, dazu die drei Angriffe, die die Signatur abwehren soll, und das eine Problem, das sie nicht lösen kann.ErklärungEinen String für JSON escapen: drei Zeichen sind Pflicht, und eines ist eine FalleRFC 8259 verlangt genau drei Dinge, die in einem JSON-String escaped werden müssen. Alles andere ist optional. Was Pipelines wirklich zerlegt, ist ein einzelnes Surrogat: in JSON-Text legal, in UTF-8 unmöglich und stillschweigend ersetzt, sobald deine Daten geschrieben werden.RatgeberURL-Kodierung erklärt: Prozentkodierung und wo sie beißtProzentkodierung wird pro URL-Komponente entschieden, und genau daher rührt die Verwirrung. Ein Schrägstrich ist in einem Pfad erlaubt und muss in einem Query-Wert maskiert werden; ein Leerzeichen ist im Pfad %20 und im Formularkörper womöglich +. Hier stehen die exakten RFC-3986-Mengen, die drei uneinigen JavaScript-Funktionen und die Fallen.ErklärungWas ist Base64-Kodierung?Base64 wandelt Binärdaten in sicheren Text. Hier steht, was es tut, warum es existiert, warum es keine Verschlüsselung ist und welchen Größenaufschlag es bringt.RatgeberEine URL mit Parametern bauen, die ein Kopieren und Einfügen überstehtDrei Kodierungen, ein sichtbarer Unterschied: %20 oder +. Der Formularmodus des Generators entspricht URLSearchParams bei siebzehn Werten byteweise — aber gib ihm eine Basis-URL mit Fragment, und jeder Parameter landet im Hash, wo kein Server ihn sieht.