JWT-Decoder – Entschlüsselung von JSON-Webtoken und Prüfablauf online

Fügen Sie ein beliebiges JSON-Webtoken ein, um sofort dessen Header und Payload zu entschlüsseln, sehen Sie sich die Signatur an und prüfen, ob sie abgelaufen ist. Läuft lokal – deine Token verlassen den Browser nie.

Codierte JWT

Dieses Tool entschlüsselt nur das Token – es verifiziert die Signatur nicht mit einem geheimen oder öffentlichen Schlüssel. Jeder mit dem Token kann seine Nutzlast lesen, also solltest du niemals Geheimnisse in ein JWT legen.

Über JSON Web Tokens

Ein JWT verfügt über drei Base64URL-codierte Segmente, die durch Punkte getrennt sind: Header, Payload und Signatur. Der Header beschreibt den Signing-Algorithmus, die Nutzlast enthält Ansprüche (wie Sub, iat, exp), und die Signatur ermöglicht es einem Server, zu überprüfen, dass das Token nicht manipuliert wurde. Entschlüsseln erfordert niemals ein Geheimnis.

Frequently Asked Questions

Fügen Sie das codierte JWT ein (das lange eyJ... String) in die Eingabebox. Das Tool teilt sie auf die beiden Punkte auf, Base64URL decodiert Header und Payload und zeigt für jeden das JSON plus das rohe Signatursegment an – und das alles, ohne eine Netzwerkanforderung zu stellen.

usage

Nein. Der Decoder analysiert nur das Token – er prüft die Signatur nicht mit einem geheimen oder öffentlichen Schlüssel, da die Verifikation das Schlüsselmaterial des Herausgebers erfordert. Verwenden Sie eine serverseitige JWT-Bibliothek zur Produktionsverifikation; Dieses Tool dient zur Inspektion und zum Debugging.

technical

Du bekommst den Header (Algorithmus und Schlüssel-ID), die Payload-Claims (Sub, ISS, AUD, IAT, XP und alle benutzerdefinierten Claims) und die Rohsignatur. Standard-Zeitstempel-Ansprüche sind als menschenlesbare Daten formatiert, sodass man veraltete Tokens auf einen Blick erkennen kann.

features

Wenn die Nutzlast den Standard-"exp"-Anspruch enthält, vergleicht das Tool ihn mit der aktuellen Zeit und zeigt entweder "Gültig bis" oder "Token abgelaufen mit" mit dem genauen Zeitstempel an. Token ohne Erfahrungsanspruch werden als ohne Ablaufdatum gemeldet.

features

Jeder, der die Nutzlast eines JWT liest, kann ihn bis zum Ablauf nutzen, daher gehören Produktionstoken in private Werkzeuge. Dieser Decoder läuft vollständig in Ihrem Browser und überträgt das Token nie, aber die sicherere Regel ist, wann immer möglich kurzlebige Entwicklungstoken zu dekodieren.

privacy

Ein JWT verfügt über drei Base64URL-codierte Segmente, die durch Punkte getrennt sind: Header (Signing-Algorithmus), Payload (die Behauptungen, denen der Emittent den Prüfer vertrauen soll) und Signatur (eine MAC- oder digitale Signatur über header.payload). Dekodierung benötigt nie einen Schlüssel – nur die Verifikation schon.

technical

Use Cases

OAuth- und OpenID-Verbindungsflows debuggen

Entschlüsseln Sie Zugriffstoken und ID-Tokens, die von Auth0, Okta, Cognito und Azure AD zurückgegeben werden, um Scopes, Audiences und Issuer während der lokalen OAuth-Integration zu überprüfen

technical

Autorisierungsheader in API-Aufrufen inspizieren

Fügen Sie das Trägertoken einer fehlschlagenden API-Anfrage ein, um zu bestätigen, ob der falsche Tenant, die Rolle oder der falsche Ablauf schuld ist, bevor Sie ein Ticket beim Backend-Team eröffnen

technical

Ablauf des Prüftokens während der Entwicklung

Entdecken Sie abgelaufene Tokens, die still und still Ihre Staging Environment durchbrechen, indem Sie den Exp-Claim lesen – es ist nicht nötig, den Token in ein Terminal zu kopieren oder ein schnelles Skript zu schreiben

technical

Audit-Berechtigungen, die in Token-Claims kodiert sind

Verifizieren Sie benutzerdefinierte Ansprüche wie Rollen, Mieter und Feature-Flags, damit Administratoren bestätigen können, dass das Token eines Kunden genau den Zugriff gewährt, den das Lizenzteam beabsichtigt hat.

business

Single-Sign-On-Integrationen validieren

Überprüfen Sie SAML- und OIDC-Token, die von Unternehmens-SSO-Integrationen erstellt werden, um Gruppenmitgliedschaften und Attributzuordnungen zu bestätigen, bevor sie an alle Mitarbeiter ausgerollt werden

business

Teach tokenbasierte Authentifizierung

Nutzen Sie die dekodierten Header-, Nutzlast- und Signaturbereiche, um JWTs für Bootcamp-Studenten, Junior-Ingenieure und Teilnehmer von Sicherheitsworkshops zu erklären, wie JWTs strukturiert sind

educational