JWT-Decoder – Entschlüsselung von JSON-Webtoken und Prüfablauf online
Fügen Sie ein beliebiges JSON-Webtoken ein, um sofort dessen Header und Payload zu entschlüsseln, sehen Sie sich die Signatur an und prüfen, ob sie abgelaufen ist. Läuft lokal – deine Token verlassen den Browser nie.
Dieses Tool entschlüsselt nur das Token – es verifiziert die Signatur nicht mit einem geheimen oder öffentlichen Schlüssel. Jeder mit dem Token kann seine Nutzlast lesen, also solltest du niemals Geheimnisse in ein JWT legen.
Über JSON Web Tokens
Ein JWT verfügt über drei Base64URL-codierte Segmente, die durch Punkte getrennt sind: Header, Payload und Signatur. Der Header beschreibt den Signing-Algorithmus, die Nutzlast enthält Ansprüche (wie Sub, iat, exp), und die Signatur ermöglicht es einem Server, zu überprüfen, dass das Token nicht manipuliert wurde. Entschlüsseln erfordert niemals ein Geheimnis.
Verbessern Sie Ihre Bilder weiter
Bringen Sie Ihre Fotobearbeitung mit diesen beliebten Tools auf die nächste Stufe
Hinzufügen von Text zum Bild
Hinzufügen von Bildunterschriften und Titeln zu Ihrem optimierten Foto
Fotorand hinzufügen
Umrahmen Sie Ihren Effekt mit schönen Rändern
Bild komprimieren
Optimieren Sie Ihr verbessertes Bild für die Freigabe
Bildgröße ändern
Ändern der Bildabmessungen
Foto zu Karikatur
Probieren Sie einen anderen künstlerischen Stil aus
Bleistift-Skizze
Erstellen Sie künstlerische Bleistiftzeichnungen
Frequently Asked Questions
Fügen Sie das codierte JWT ein (das lange eyJ... String) in die Eingabebox. Das Tool teilt sie auf die beiden Punkte auf, Base64URL decodiert Header und Payload und zeigt für jeden das JSON plus das rohe Signatursegment an – und das alles, ohne eine Netzwerkanforderung zu stellen.
usageNein. Der Decoder analysiert nur das Token – er prüft die Signatur nicht mit einem geheimen oder öffentlichen Schlüssel, da die Verifikation das Schlüsselmaterial des Herausgebers erfordert. Verwenden Sie eine serverseitige JWT-Bibliothek zur Produktionsverifikation; Dieses Tool dient zur Inspektion und zum Debugging.
technicalDu bekommst den Header (Algorithmus und Schlüssel-ID), die Payload-Claims (Sub, ISS, AUD, IAT, XP und alle benutzerdefinierten Claims) und die Rohsignatur. Standard-Zeitstempel-Ansprüche sind als menschenlesbare Daten formatiert, sodass man veraltete Tokens auf einen Blick erkennen kann.
featuresWenn die Nutzlast den Standard-"exp"-Anspruch enthält, vergleicht das Tool ihn mit der aktuellen Zeit und zeigt entweder "Gültig bis" oder "Token abgelaufen mit" mit dem genauen Zeitstempel an. Token ohne Erfahrungsanspruch werden als ohne Ablaufdatum gemeldet.
featuresJeder, der die Nutzlast eines JWT liest, kann ihn bis zum Ablauf nutzen, daher gehören Produktionstoken in private Werkzeuge. Dieser Decoder läuft vollständig in Ihrem Browser und überträgt das Token nie, aber die sicherere Regel ist, wann immer möglich kurzlebige Entwicklungstoken zu dekodieren.
privacyEin JWT verfügt über drei Base64URL-codierte Segmente, die durch Punkte getrennt sind: Header (Signing-Algorithmus), Payload (die Behauptungen, denen der Emittent den Prüfer vertrauen soll) und Signatur (eine MAC- oder digitale Signatur über header.payload). Dekodierung benötigt nie einen Schlüssel – nur die Verifikation schon.
technicalUse Cases
OAuth- und OpenID-Verbindungsflows debuggen
Entschlüsseln Sie Zugriffstoken und ID-Tokens, die von Auth0, Okta, Cognito und Azure AD zurückgegeben werden, um Scopes, Audiences und Issuer während der lokalen OAuth-Integration zu überprüfen
Autorisierungsheader in API-Aufrufen inspizieren
Fügen Sie das Trägertoken einer fehlschlagenden API-Anfrage ein, um zu bestätigen, ob der falsche Tenant, die Rolle oder der falsche Ablauf schuld ist, bevor Sie ein Ticket beim Backend-Team eröffnen
Ablauf des Prüftokens während der Entwicklung
Entdecken Sie abgelaufene Tokens, die still und still Ihre Staging Environment durchbrechen, indem Sie den Exp-Claim lesen – es ist nicht nötig, den Token in ein Terminal zu kopieren oder ein schnelles Skript zu schreiben
Audit-Berechtigungen, die in Token-Claims kodiert sind
Verifizieren Sie benutzerdefinierte Ansprüche wie Rollen, Mieter und Feature-Flags, damit Administratoren bestätigen können, dass das Token eines Kunden genau den Zugriff gewährt, den das Lizenzteam beabsichtigt hat.
Single-Sign-On-Integrationen validieren
Überprüfen Sie SAML- und OIDC-Token, die von Unternehmens-SSO-Integrationen erstellt werden, um Gruppenmitgliedschaften und Attributzuordnungen zu bestätigen, bevor sie an alle Mitarbeiter ausgerollt werden
Teach tokenbasierte Authentifizierung
Nutzen Sie die dekodierten Header-, Nutzlast- und Signaturbereiche, um JWTs für Bootcamp-Studenten, Junior-Ingenieure und Teilnehmer von Sicherheitsworkshops zu erklären, wie JWTs strukturiert sind
Pixoate