JWT-Parser

Decodieren und verifizieren Sie JSON Web Tokens (JWT) sofort. Die gesamte Verarbeitung erfolgt in Ihrem Browser für maximale Sicherheit und Privatsphäre.

100 % Clientseitig Sofortige Decodierung Detaillierte Ansicht
Lokal in Ihrem Browser dekodiert — Ihr Token verlässt Ihr Gerät nie

Verwendung des JWT Parsers

1

Token einfügen

Kopieren Sie Ihr JWT und fügen Sie es in das Eingabefeld oben ein

2

Sofortige Decodierung

Das Token wird automatisch decodiert und zeigt Header, Payload und Signatur an

3

Analysieren

Überprüfen Sie die decodierten Informationen und prüfen Sie die Token-Gültigkeit

Was ist ein JWT?

JSON Web Token (JWT) ist ein offener Standard (RFC 7519), der eine kompakte und in sich geschlossene Methode zur sicheren Übertragung von Informationen zwischen Parteien als JSON-Objekt definiert.

JWT-Struktur

Ein JWT besteht aus drei durch Punkte getrennten Teilen:

Header

Enthält Metadaten über das Token, wie z. B. den für die Signatur verwendeten Algorithmus

Payload

Enthält die Ansprüche (Claims) oder Aussagen über eine Entität sowie zusätzliche Metadaten

Signatur

Dient zur Verifizierung, dass der Absender des JWT der ist, der er vorgibt zu sein, und stellt sicher, dass die Nachricht nicht geändert wurde

Häufig gestellte Fragen

Ist es sicher, JWTs online zu decodieren?

Ja, bei der Nutzung dieses Tools. Die gesamte Verarbeitung erfolgt zu 100 % in Ihrem Browser. Ihre Token werden niemals an einen Server gesendet. Seien Sie jedoch bei anderen Online-Tools vorsichtig, die Ihre Token möglicherweise an ihre Server senden.

Kann ich JWT-Signaturen verifizieren?

Für HMAC-basierte Token (HS256 usw.) können Sie die Signatur verifizieren, wenn Sie den geheimen Schlüssel haben. Für RSA-basierte Token (RS256 usw.) benötigen Sie den öffentlichen Schlüssel. Beachten Sie, dass diese Verifizierung clientseitig zu Ihrer Bequemlichkeit durchgeführt wird.

Wann gilt ein JWT als abgelaufen?

Ein JWT gilt als abgelaufen, wenn die aktuelle Zeit den „exp"-Anspruch (Ablaufzeit) im Payload überschreitet. Dieses Tool zeigt Ihnen an, ob ein Token abgelaufen, aktiv oder noch nicht gültig ist.

Warum kann ich ein JWT nicht ändern?

Sie können den Payload ändern, aber die Signatur ist dann nicht mehr gültig, es sei denn, Sie haben den Signaturschlüssel. Dies ist der Sicherheitsmechanismus von JWTs - jede Änderung macht die Signatur ungültig.

Was ist der Unterschied zwischen „exp" und „nbf" Claims?

„exp" (Ablaufzeit) gibt an, wann das Token aufhören soll gültig zu sein, während „nbf" (nicht vor) angibt, wann das Token gültig wird. Sie könnten beispielsweise „nbf" setzen, um ein Token zu erstellen, das erst in Zukunft gültig wird.

Sollte ich vertrauliche Daten in ein JWT aufnehmen?

Nein! Der JWT-Payload ist Base64-kodiert, nicht verschlüsselt. Jeder kann den Inhalt decodieren und lesen. Nehmen Sie niemals Passwörter, API-Schlüssel oder andere vertrauliche Informationen in ein JWT auf.

Welche Algorithmen sollte ich verwenden?

Für Produktionsanwendungen verwenden Sie asymmetrische Algorithmen wie RS256 oder ES256. Vermeiden Sie den „none"-Algorithmus, da er keine Sicherheit bietet. HS256 kann verwendet werden, erfordert jedoch ein sorgfältiges Schlüsselmanagement.

Wie funktioniert die clientseitige Decodierung?

JWT ist so konzipiert, dass es ohne spezielle Tools decodiert werden kann. Der Header und der Payload sind lediglich Base64-kodiertes JSON. Dieses Tool verwendet JavaScript, um sie in Ihrem Browser zu decodieren und anzuzeigen. Es ist keine Serverkommunikation erforderlich.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}