Gratis JWT Decoder & Debugger
Füüg all JSON Web Token an, fir säin Header a Payload direkt ze entschlësselen, den Oflafstatus ze kontrolléieren an d'Signatur ze iwwerpréiwen — HS256, RS256, ES256, PS256 a méi. 100% Client-Side; deng Tokens verloossen däin Browser ni.
Wat ass an engem JWT
Header
E klengen JSON-Objet deen den Signatur-Algorithmus (alg) an
den Token-Typ (typ) benennt. Et ass entschlësselt, net verschlësselt — siichtbar fir jiddereen deen den
Token huet.
Payload
D'Claims — déi tatsächlech Donnéeën, wéi ween den Token representéiert
(sub) a wéini en ofleeft (exp). Och dëst ass nëmme kodéiert, behandl
et ni als Geheimnis.
Signatur
Eng kryptographesch Signatur iwwer den Header an de Payload. Dëst ass deen eenzegen Deel dee beweist datt den Token echt an onverännert ass — an deen eenzegen Deel deen e Schlëssel brauch fir kontrolléiert ze ginn.
HMAC- oder Public-Key ënnerschriwwenDacks gestallte Froen (FAQ)
Wat mécht e JWT Decoder?
E JWT Decoder deelt en Token a seng dräi Deeler op — Header, Payload an Signatur — a mécht dann eng Base64URL-Entschlësselung vum Header a Payload, fir datt s du déi tatsächlech Claims a Metadate liese kanns, wéi den Algorithmus deen benotzt gouf, de Sujet an den Oflafdatum.
Ass d'Entschlëssele vun engem JWT dat selwecht wéi et ze iwwerpréiwen?
Nee. D'Entschlësselung weist nëmmen de liesbaren Inhalt vun engem Token — et brauch kee Geheimnis a beweist näischt iwwer seng Echtheet. D'Iwwerpréiwung (Verifying) kontrolléiert d'Signatur mat engem geheimen oder ëffentleche Schlëssel, fir ze bestätegen datt den Token echt ass an net geännert gouf. Jidderee kann e JWT entschlësselen; nëmme ween dee richtege Schlëssel huet, kann e iwwerpréiwen.
Brauch ech de geheime Schlëssel fir e JWT ze entschlësselen?
Nee. Den Header an de Payload vun engem JWT sinn nëmme Base64URL-kodéiert, net verschlësselt. Dofir kann jiddereen se entschlësselen a liesen ouni Schlëssel. E geheimen oder ëffentleche Schlëssel gëtt nëmme gebraucht fir d'Signatur ze iwwerpréiwen, net fir de liesbaren Inhalt ze entschlësselen.
Ginn meng Token-Donnéeën op äre Server geschéckt?
Nee. Dëst Tool leeft komplett an dengem Browser a benotzt JavaScript an d'Web Crypto API. Däin Token, däi geheime Schlëssel an däin ëffentleche Schlëssel ginn ni iergendwou hin iwwerdroen. Du kanns dat selwer iwwerpréiwen, andeems du den Network-Tab vun dengem Browser opméchs wärend du d'Tool benotz.
Kann ech RS256 oder ES256 Tokens mat dësem Tool iwwerpréiwen?
Jo. Dësen Decoder ënnerstëtzt d'Signatur-Iwwerpréiwung fir HMAC-Algorithmen (HS256, HS384, HS512) mat engem gemeinsame Geheimnis, a fir Public-Key-Algorithmen (RS256/384/512, ES256/384/512, PS256/384/512) mat engem PEM-formatéierten ëffentleche Schlëssel.
Firwat gëtt mäin Token als ofgelaf ugewisen?
JWTs enthalen dacks en exp Claim — e Unix-Zäitstempel deen uweist,
wéini den Token net méi gëlteg ass. Wann déi aktuell Zäit no dësem Zäitstempel ass, ass den Token
ofgelaf a sollt vun all Server refuséiert ginn deen en kontrolléiert, och wann d'Signatur selwer
nach ëmmer gëlteg ass.
Wat bedeit alg: none a firwat gëtt et markéiert?
En Algorithmus vun "none" bedeit datt den Token behaapt, guer keng Signatur ze hunn. Dëst ass eng gutt dokumentéiert JWT Schwachstell — verschidde schlecht konfiguréiert Bibliothéiken akzeptéieren dës Tokens als gëlteg ouni eppes ze kontrolléieren, wat engem Ugräifer erlaabt zolidd Claims ze fälschen. Produktiounssystemer sollten ëmmer onënnerschriwwen Tokens refuséieren.
Brauchs du en neie geheime Schlëssel?
Generéier en neien, kryptographesch séchere JWT geheime Schlëssel fir nei Tokens ze ënnerschreiwen — gratis, direkt an 100% am Browser.
Géi bei de JWT Secret Key Generator