JWT-Parser
Decodieren und verifizieren Sie JSON Web Tokens (JWT) sofort. Die gesamte Verarbeitung erfolgt in Ihrem Browser für maximale Sicherheit und Privatsphäre.
Header
Payload
Signatur
Die Verifizierung läuft lokal über die WebCrypto-API. Der Schlüssel verlässt diese Seite nie.
Ungültige Token-Struktur
Verwendung des JWT Parsers
Token einfügen
Kopieren Sie Ihr JWT und fügen Sie es in das Eingabefeld oben ein
Sofortige Decodierung
Das Token wird automatisch decodiert und zeigt Header, Payload und Signatur an
Analysieren
Überprüfen Sie die decodierten Informationen und prüfen Sie die Token-Gültigkeit
Was ist ein JWT?
JSON Web Token (JWT) ist ein offener Standard (RFC 7519), der eine kompakte und in sich geschlossene Methode zur sicheren Übertragung von Informationen zwischen Parteien als JSON-Objekt definiert.
JWT-Struktur
Ein JWT besteht aus drei durch Punkte getrennten Teilen:
Header
Enthält Metadaten über das Token, wie z. B. den für die Signatur verwendeten Algorithmus
Payload
Enthält die Ansprüche (Claims) oder Aussagen über eine Entität sowie zusätzliche Metadaten
Signatur
Dient zur Verifizierung, dass der Absender des JWT der ist, der er vorgibt zu sein, und stellt sicher, dass die Nachricht nicht geändert wurde
Häufig gestellte Fragen
Ja, bei der Nutzung dieses Tools. Die gesamte Verarbeitung erfolgt zu 100 % in Ihrem Browser. Ihre Token werden niemals an einen Server gesendet. Seien Sie jedoch bei anderen Online-Tools vorsichtig, die Ihre Token möglicherweise an ihre Server senden.
Für HMAC-basierte Token (HS256 usw.) können Sie die Signatur verifizieren, wenn Sie den geheimen Schlüssel haben. Für RSA-basierte Token (RS256 usw.) benötigen Sie den öffentlichen Schlüssel. Beachten Sie, dass diese Verifizierung clientseitig zu Ihrer Bequemlichkeit durchgeführt wird.
Ein JWT gilt als abgelaufen, wenn die aktuelle Zeit den „exp"-Anspruch (Ablaufzeit) im Payload überschreitet. Dieses Tool zeigt Ihnen an, ob ein Token abgelaufen, aktiv oder noch nicht gültig ist.
Sie können den Payload ändern, aber die Signatur ist dann nicht mehr gültig, es sei denn, Sie haben den Signaturschlüssel. Dies ist der Sicherheitsmechanismus von JWTs - jede Änderung macht die Signatur ungültig.
„exp" (Ablaufzeit) gibt an, wann das Token aufhören soll gültig zu sein, während „nbf" (nicht vor) angibt, wann das Token gültig wird. Sie könnten beispielsweise „nbf" setzen, um ein Token zu erstellen, das erst in Zukunft gültig wird.
Nein! Der JWT-Payload ist Base64-kodiert, nicht verschlüsselt. Jeder kann den Inhalt decodieren und lesen. Nehmen Sie niemals Passwörter, API-Schlüssel oder andere vertrauliche Informationen in ein JWT auf.
Für Produktionsanwendungen verwenden Sie asymmetrische Algorithmen wie RS256 oder ES256. Vermeiden Sie den „none"-Algorithmus, da er keine Sicherheit bietet. HS256 kann verwendet werden, erfordert jedoch ein sorgfältiges Schlüsselmanagement.
JWT ist so konzipiert, dass es ohne spezielle Tools decodiert werden kann. Der Header und der Payload sind lediglich Base64-kodiertes JSON. Dieses Tool verwendet JavaScript, um sie in Ihrem Browser zu decodieren und anzuzeigen. Es ist keine Serverkommunikation erforderlich.
Ähnliche Tools
Autoritative Referenzen
Primärquellen hinter diesem Tool – offizielle Standards und Spezifikationen, keine zweihändigen Zusammenfassungen.
RFC 7519 - JSON Web Token (JWT)
Der IETF-Standard, der die Struktur von JSON Web Tokens definiert: Header, Payload, Signatur.
RFC 7515 - JSON Web Signature (JWS)
Der begleitende Standard zu JSON Web Signature – wie JWT-Signaturen erstellt und verifiziert werden.
Introduction to JSON Web Tokens - jwt.io
Die offizielle Einführung in JSON Web Tokens mit interaktivem Debugging, gepflegt von Auth0.
JSON Web Token - Wikipedia
Token-Struktur, gängige Claims (iss, sub, exp) und wie JWTs zur Authentifizierung eingesetzt werden.