Kryptografie & Sicherheit

JWT Decoder

Decodieren Sie JSON Web Tokens online in Header, Payload und Signatur mit optionaler Signaturprüfung.

Tool ausführen

Mit diesem Online-Werkzeug decodieren Sie JSON Web Tokens direkt im Webbrowser. Fügen Sie einen dreiteiligen Token ein, der aus Header, Payload und Signatur besteht, getrennt durch zwei Punkte. Die ersten beiden Abschnitte werden aus dem Base64URL-Format decodiert und als strukturierte JSON-Objekte dargestellt. So lassen sich Algorithmus, Tokentyp sowie Standardangaben wie Aussteller, Gültigkeitsdauer oder Benutzerkennung unmittelbar einsehen. Der dritte Abschnitt enthält die Signaturdaten. Optional können Sie eine Signaturprüfung aktivieren, indem Sie das entsprechende Kontrollkästchen markieren und das zugehörige Geheimnis eingeben. Das Tool prüft die Signatur anhand des im Header hinterlegten Algorithmus und meldet, ob die Signatur gültig oder ungültig ist. Fehlt das Geheimnis bei aktivierter Prüfung, weist die Auswertung auf den fehlenden Schlüssel hin. Standardmäßig erfolgt die reine Anzeige ohne Signaturprüfung, sodass Sie den Token-Inhalt auch ohne geheimen Schlüssel sofort einsehen können. Unvollständige Eingaben oder ungültige Zeichenfolgen in den Segmenten werden in der Auswertung übersichtlich ausgewiesen.

Anleitung

  1. Fügen Sie den vollständigen JSON Web Token in das Textfeld ein.
  2. Aktivieren Sie optional die Option zur Signaturprüfung, wenn Sie die Gültigkeit verifizieren möchten.
  3. Geben Sie bei aktivierter Prüfung den passenden Geheimschlüssel in das vorgesehene Feld ein.
  4. Klicken Sie auf Ausführen, um den decodierten Header, den Payload und den Signaturstatus zu betrachten.

Beispiele

  • Fügen Sie einen Standard-JWT wie eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6Ik1heSBNdXN0ZXJtYW5uIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c ein, um Header und Payload direkt als JSON anzuzeigen.
  • Aktivieren Sie die Signaturprüfung und geben Sie your-256-bit-secret als Geheimschlüssel ein, um festzustellen, ob die Signatur zum Payload passt.

FAQ

Muss ich einen geheimen Schlüssel angeben, um den Token zu lesen?

Nein. Header und Payload sind lediglich Base64URL-codiert und können ohne Schlüssel decodiert und gelesen werden. Ein Geheimnis ist nur für die optionale Signaturprüfung erforderlich.

Was passiert, wenn der Token nicht aus genau drei Teilen besteht?

Das Tool erwartet exakt drei durch Punkte getrennte Segmente. Bei abweichender Segmentanzahl oder ungültiger Codierung meldet die Auswertung einen Formatfehler.

Welche Angaben im Payload werden typischerweise angezeigt?

Häufige Claims im Payload sind Aussteller (iss), Subjekt (sub), Empfängerkreis (aud) sowie Zeitstempel für Erstellung (iat) und Ablaufdatum (exp).

Tool einbetten

Fügen Sie dieses funktionsfähige SmartPlusLab-Tool mit dem folgenden Code in Ihre Website ein.