JWT-Decoder und -Generator

Dekodieren, verifizieren und generieren Sie JWT-Tokens online. Überprüfen Sie Nutzlastansprüche mit für Menschen lesbaren Zeitstempeln, erkennen Sie den Ablauf, überprüfen Sie HS256/HS384/HS512-Signaturen und erstellen Sie signierte Token – alles lokal in Ihrem Browser.

Mit dem JWT Decoder & Generator können Sie JSON-Web-Tokens prüfen, verifizieren und signieren, ohne sie jemals an einen Server zu senden. Entschlüsseln Sie ein Token, um seinen Header und seine Ansprüche zu lesen, verifizieren Sie eine HMAC-SHA256-Signatur mit Ihrem Geheimnis oder prägen Sie ein neues signiertes Token – alles lokal, sodass Geheimnisse Ihren Browser nie verlassen.

Share
Kategorie
Entwicklertools
Inklusive
7-Funktionen
Zugang
Frei · Keine Anmeldung
Privatsphäre
Läuft in Ihrem Browser
JWT-Decoder und -Generator

Calibrating JWT Forge......

Please wait a moment

Wie zu verwenden

So verwenden Sie JWT-Decoder und -Generator

  1. 01

    Fügen Sie einen Token zum Dekodieren ein

    Geben Sie ein JWT ein und sehen Sie sofort die entschlüsselten Header- und Nutzlastansprüche.

  2. 02

    Überprüfen Sie die Signatur

    Geben Sie das gemeinsame Geheimnis ein, um zu bestätigen, dass die HMAC-SHA256-Signatur gültig und unverfälscht ist.

  3. 03

    Wechseln Sie in den Generierungsmodus

    Erstellen Sie eine Nutzlast, fügen Sie einen Ablaufanspruch (1 Stunde, 24 Stunden, 7 Tage) hinzu und signieren Sie ihn mit Ihrem Geheimnis.

  4. 04

    Kopieren Sie den Token

    Besorgen Sie sich das Base64URL-codierte JWT zur Verwendung in Ihren App- oder API-Tests.

Anwendungsfälle

Häufige Anwendungsfälle

  • Ein Backend-Entwickler debuggt, warum ein Authentifizierungstoken abgelehnt wird.
  • Ein API-Tester prägt kurzlebige Token, um geschützte Endpunkte auszuüben.
  • Ein Sicherheitsprüfer untersucht die Ansprüche in einem verdächtigen Token.
  • Ein Student lernt, wie JWT-Header, Payload und Signatur zusammenpassen.
Überblick

Was in einem JWT lebt

Ein JSON-Web-Token besteht aus drei Base64URL-Teilen: einem Header, der den Algorithmus benennt, einer Nutzlast von Ansprüchen (für wen das Token bestimmt ist, wann es abläuft) und einer Signatur. Jeder kann die ersten beiden lesen – sie sind verschlüsselt, nicht verschlüsselt – weshalb Sie niemals Geheimnisse in die Nutzlast einfügen sollten.

Dekodieren vs. Verifizieren

Durch die Dekodierung werden lediglich die Behauptungen enthüllt; es sagt nichts darüber aus, ob der Token echt ist. Bei der Überprüfung wird die Signatur mit Ihrem Geheimnis neu berechnet und überprüft, ob sie übereinstimmt, um sicherzustellen, dass das Token nicht geändert wurde. Dieses Tool erledigt beides nebeneinander.

Warum lokales Signieren wichtig ist

Ihr Signaturgeheimnis ist der Schlüssel zum Fälschen gültiger Token. Daher ist es riskant, es in ein serverseitiges Tool einzufügen. Hier laufen Generierung und Verifizierung vollständig in Ihrem Browser ab – das Geheimnis wird im Speicher verwendet und nie übertragen.

Merkmale
01
Dekodieren Sie Header, Payload und eine vollständige Anspruchstabelle
02
HS256-, HS384- und HS512-Signierung und -Verifizierung
03
Live-Signaturüberprüfung mit Ihrem Geheimnis
04
Ablauferkennung + für Menschen lesbares iat/exp/nbf
05
Generieren Sie signierte Token live, während Sie tippen
06
Ablaufinjektion mit einem Klick (1 Stunde, 24 Stunden, 7 Tage)
07
Zero-Server – Schlüssel verlassen niemals Ihren Browser
FAQ

Häufig gestellte Fragen

Wie entschlüssele ich einen JWT-Token online?+

Fügen Sie Ihr JWT-Token in den Decoder ein. Das Tool teilt es automatisch in Header, Payload und Signatur auf und zeigt jeden Abschnitt als formatiertes JSON an. Es ist kein geheimer Schlüssel erforderlich, um die Nutzlast zu entschlüsseln.

Kann ich eine JWT-Signatur überprüfen, ohne sie an einen Server zu senden?+

Ja. Geben Sie Ihren geheimen HMAC-Schlüssel ein und das Tool überprüft die Signatur lokal mithilfe der in Ihrem Browser ausgeführten CryptoJS-Bibliothek. Ihr Token und Ihr Geheimnis verlassen niemals Ihr Gerät.

Welche Informationen werden in einer JWT-Nutzlast gespeichert?+

Zu den gängigen JWT-Ansprüchen gehören: sub (Benutzer-ID), exp (Ablaufzeitstempel), iat (ausgestellt unter), iss (Aussteller), aud (Zielgruppe) und benutzerdefinierte Anwendungsansprüche wie Rollen oder Berechtigungen.

Wie überprüfe ich, ob ein JWT-Token abgelaufen ist?+

Entschlüsseln Sie das Token und sehen Sie sich den exp-Anspruch an – es ist ein Unix-Zeitstempel. Das Tool gleicht dies automatisch mit der aktuellen Uhrzeit ab und teilt Ihnen mit, ob der Token abgelaufen, gültig oder kurz vor dem Ablauf ist.

Ist es sicher, mein JWT-Token in ein Online-Tool einzufügen?+

Generell ja, mit diesem Tool – denn es läuft lokal in Ihrem Browser. Fügen Sie niemals JWTs mit sensiblen Daten in Online-Tools ein, die Daten an ihre Server senden. Dieses Tool ist sicher, da nichts übertragen wird.

Welchen Algorithmus verwendet dieser JWT-Generator?+

Dieses Tool verwendet HMAC SHA256 (HS256), den gebräuchlichsten JWT-Signaturalgorithmus. Es verwendet einen gemeinsamen geheimen Schlüssel sowohl zum Signieren als auch zum Überprüfen. Für RS256 (asymmetrisch) ist ein anderes Tool mit RSA-Schlüsselunterstützung erforderlich.

Ist es sicher, mein Token hier einzufügen?+

Ja. Die Dekodierung, Verifizierung und Signierung erfolgt alles lokal in Ihrem Browser – weder das Token noch Ihr Geheimnis werden irgendwohin gesendet.

Wie überprüfe ich, ob ein Token abgelaufen ist?+

Entschlüsseln Sie es und lesen Sie den Exp-Anspruch. Das Tool zeigt den Ablaufzeitstempel an, sodass Sie ihn mit der aktuellen Zeit vergleichen können.