JWT Dekodieren Kodieren
Dekodieren und signieren Sie JWTs – vollständig in Ihrem Browser, ohne dass etwas hochgeladen werden muss.
Build a token
Ein JWT (JSON Web Token) trägt einen Header, eine Nutzlast von Ansprüchen und eine Signatur, alle base64-URL-codiert. Dieses kostenlose Tool dekodiert jedes JWT, sodass Sie seine Ansprüche lesen und sehen können, ob es abgelaufen ist. Außerdem kann es einen brandneuen HS256-Token aus Ihrem eigenen Header, Ihrer Nutzlast und Ihrem Geheimnis signieren. Alles geschieht lokal über die integrierte Web-Crypto-API des Browsers, sodass Ihre Token und Geheimnisse Ihr Gerät nie verlassen – was wichtig ist, da ein JWT oft der Berechtigungsnachweis ist.
Häufig gestellte Fragen
Wie entschlüssele ich ein JWT?
Fügen Sie den Token in das Feld oben ein und sein Header und seine Nutzdaten werden sofort entschlüsselt, zusammen mit Badges, die den Algorithmus und die Ausgabe-/Ablaufzeiten anzeigen. Es wird nichts hochgeladen – die Dekodierung erfolgt einfach durch lokal durchgeführtes Base64-URL-Parsing, funktioniert also offline und ist für echte Token sicher.
Ist es sicher, hier einen echten Token einzufügen?
Ja. Der Token und jedes von Ihnen eingegebene Geheimnis werden niemals irgendwohin übertragen – die gesamte Dekodierung und Signierung erfolgt in Ihrem Browser mithilfe der Web Crypto API, und die Seite funktioniert auch ohne Verbindung zu Ihrem Netzwerk weiter. Das ist Absicht, da es sich bei einem JWT normalerweise um einen Live-Zugangsdatensatz handelt, der beim Einfügen in ein serverseitiges Tool verloren gehen würde.
Kann es die Signatur überprüfen?
Ja, für HS256-Token. Geben Sie das gemeinsame Geheimnis ein und das Tool berechnet die Signatur neu und teilt Ihnen mit, ob sie übereinstimmt, sodass Sie bestätigen können, dass tatsächlich ein Token mit diesem Schlüssel ausgestellt wurde. Mit RS256 oder anderen asymmetrischen Algorithmen signierte Token können weiterhin dekodiert werden, die Überprüfung dieser Token erfordert jedoch den öffentlichen Schlüssel und wird hier nicht unterstützt.
Wie erstelle ich einen neuen Token?
Füllen Sie den Header und die Nutzlast JSON aus, geben Sie ein Geheimnis ein und klicken Sie auf „Token signieren (HS256)“. Das Tool erstellt die base64url-Segmente und signiert sie mit HMAC-SHA256 in Ihrem Browser, wodurch ein Token erstellt wird, das Sie sofort verwenden können. Verwenden Sie ein langes, zufälliges Geheimnis – kurze Geheimnisse lassen sich leicht mit Brute-Force erzwingen.
Was bedeutet „abgelaufen“ auf dem Abzeichen?
Das Badge liest den Standardanspruch „exp“, wandelt ihn von der Unix-Zeit in einen lesbaren UTC-Zeitstempel um und vergleicht ihn mit der Uhr Ihres Geräts. Wenn dieser Moment bereits verstrichen ist, wird das Abzeichen rot, was normalerweise erklärt, warum eine API das Token ablehnt.