JWT-Decoder
Untersuche JSON Web Tokens vollständig im Browser. Dekodierter Header, Payload, Signatur und lesbare Claims mit relativen Timestamps. Der Token verlässt dein Gerät nie.
Was ist ein JWT?
Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Methode, signierte Claims zwischen zwei Parteien zu übertragen. Verbreitet in OAuth/OpenID, SPA-API-Authentifizierung und Microservices.
Was ist in einem JWT?
Drei Teile. Header — deklariert den Algorithmus (HS256, RS256) und Token-Typ. Payload — die Claims: Subject, Ablauf, Daten. Signatur — kryptographischer Beweis über die ersten beiden Teile.
JWT vs Session-Token
Ein JWT trägt die Nutzeridentität im Token, daher braucht der Server keinen Session-Lookup. Ein Session-Token ist nur eine opake ID, die auf serverseitigen Zustand verweist.
Brauchst du rohes Base64-Dekodieren? Probier unseren Base64-Encoder.
Häufige Anwendungen
- OAuth/OIDC-Debugging: Untersuche Tokens von Auth0, Okta, Cognito.
- API-Auth-Fehlerbehebung: Bei einem 401 den Token aus dem Authorization-Header dekodieren und Ablauf prüfen.
- SSO-Integration: Prüfe, welche Claims dein IdP wirklich ausgibt, bevor du SAML/OIDC-Konfig änderst.
- Microservice-Trust-Prüfung: Stelle sicher, dass interne Tokens den richtigen Service-Identity-Claim tragen.
- Postman/Insomnia-Debugging: Token aus den Collection-Variablen einfügen, um den Tenant zu prüfen.
- Mobile-App-Token-Inspektion: Tokens aus mitmproxy/Charles Proxy dekodieren.
- Code-Review: Beispiel-Tokens in PRs und Tests prüfen — exp 5 Minuten oder 5 Tage? Leakt sub PII?
FAQ
Was ist ein JWT?
Ein JSON Web Token ist eine kompakte, URL-sichere Darstellung von Claims zwischen zwei Parteien, definiert in RFC 7519.
Ist ein JWT verschlüsselt?
Nein — standardmäßig ist ein JWT signiert, aber nicht verschlüsselt. Header und Payload sind base64url-JSON, für jeden lesbar. Für Vertraulichkeit JWE (RFC 7516) nutzen.
Wie unterscheidet sich base64url von base64?
Base64url ist die URL-sichere Variante (RFC 4648 §5). Ersetzt + und / durch - und _ und lässt das Padding = weg. JWTs nutzen es für sichere URL/Header-Übertragung.
Warum verifiziert dieses Tool die Signatur nicht?
Eine Signatur zu verifizieren erfordert den Schlüssel — den Produktionsschlüssel in ein Browser-Tool zu kleben ist das Schlechteste. Wir schließen die Verifikation bewusst aus.
JWT vs Session — wann was?
JWTs sind super für zustandslose Microservices und Mobile. Sessions sind einfacher für klassische Web-Apps. Reale Systeme nutzen oft beides.
In Zahlen
- JWTs sind in RFC 7519 (Mai 2015) als kompakte, URL-sichere Methode zur Darstellung von Claims zwischen zwei Parteien definiert
- Ein JWT ist standardmäßig nicht verschlüsselt — wer ihn hat, kann den Payload lesen. Bei Vertraulichkeitsbedarf JWE (RFC 7516) nutzen
- Die Signatur nutzt JWS (RFC 7515) — typisch HMAC-SHA256 (HS256) für Shared-Secret-Tokens oder RSA-SHA256 (RS256) für asymmetrische Verifikation
- Base64url (in JWTs verwendet) ist die URL-sichere Variante aus RFC 4648 §5 — ersetzt
+//durch-/_und lässt Padding weg