rechen-kiste.de

JWT Decoder

Dekodiere Header und Payload von JSON Web Tokens lokal und sicher im Browser.

Wie ist ein JSON Web Token (JWT) aufgebaut?

Ein JSON Web Token (JWT nach RFC 7519) ist ein kompaktes, URL-sicheres Format zur Übertragung von verifizierbaren Benutzerdaten und Autorisierungen zwischen Client und Server. Ein JWT besteht aus drei durch Punkte (.) getrennten Base64URL-kodierten Teilen:

  • Header: Spezifiziert den Signaturalgorithmus (z. B. HS256, RS256) und den Tokentyp.
  • Payload: Enthält die eigentlichen Nutzdaten (Claims wie User-ID, Rollen, Ablaufzeit).
  • Signature: Kryptografische Signatur zur Integritätsprüfung gegen Manipulation.

Wichtige Standard-Claims im Payload:

  • sub (Subject): Eindeutige Kennung des Nutzers / Subjekts.
  • exp (Expiration Time): Unix-Timestamp, wann das Token ungültig wird.
  • iat (Issued At): Zeitpunkt der Ausstellung des Tokens.
  • iss (Issuer): Aussteller des Tokens (z. B. Auth0, Firebase, eigener Auth-Server).

Häufig gestellte Fragen (FAQ)

Sind Daten in einem JWT verschlüsselt?

Nein. Standard-JWTs sind lediglich Base64URL-kodiert und signiert, aber nicht verschlüsselt. Jeder kann den Payload lesen; die Signatur stellt lediglich sicher, dass der Inhalt nicht nachträglich verändert wurde.

Ist das Dekodieren hier auf der Seite sicher?

Ja. Der Decoder arbeitet vollständig in deinem lokalen Browser (Client-Side). Es werden keine Tokens über das Internet übertragen.

Weitere Sicherheits- & Entwickler-Tools: