JWT-Decoder

JWT-Header und -Payloads sofort und direkt in Ihrem Browser decodieren.

Fügen Sie Ihr JWT ein
Bereit. Fügen Sie ein JWT ein, um es zu decodieren.

Ihr Token wird direkt in Ihrem Browser decodiert. Es wird nichts an BroBroGo übertragen.

FAQ

Ist es sicher, mein JWT hier einzufügen?

Ja. Die Decodierung erfolgt vollständig in Ihrem Browser – Ihr Token wird niemals an BroBroGo gesendet.

Wird die Signatur überprüft?

Nein. Das Tool decodiert lediglich den Header und Payload-Bereich zur Ansicht. Für eine Signaturprüfung wird das Signaturgeheimnis (Secret) oder der öffentliche Schlüssel benötigt, wonach dieses Tool bewusst nicht fragt.

Wie erkenne ich, ob mein Token abgelaufen ist?

Der Decoder liest den exp-Claim aus und zeigt direkt neben dem decodierten Token ein Status-Badge an – z. B. gültig, abgelaufen, noch nicht gültig oder kein Ablaufdatum.

Struktur und Aufbau eines JSON Web Tokens (JWT)

Ein JSON Web Token (JWT) ist ein kompakter, URL-sicherer Standard zur Darstellung von Ansprüchen (Claims) zwischen zwei Parteien. Die Struktur eines solchen Tokens besteht grundsätzlich aus drei Teilen, die durch einen Punkt (.) voneinander getrennt sind:

  1. Header: Enthält Metadaten über das Token, wie den verwendeten Algorithmus und den Typ des Tokens.
  2. Payload: Beinhaltet die eigentlichen Daten oder Ansprüche (Claims), die übertragen werden sollen.
  3. Signature: Dient der Überprüfung, ob die Nachricht auf dem Transportweg nicht verändert wurde.

Diese drei Abschnitte werden jeweils mittels Base64URL-Codierung dargestellt. Das Trennungszeichen sorgt dafür, dass Systeme die einzelnen Segmente präzise isolieren und separat verarbeiten können.


Die Rolle von Base64URL und JSON

Die im JWT enthaltenen Informationen im Header und in der Payload liegen ursprünglich als strukturierte JSON-Objekte vor. JSON (JavaScript Object Notation) bietet ein standardisiertes, textbasiertes Format zur Darstellung von Schlüssel-Wert-Paaren.

Um diese JSON-Daten sicher über Protokolle wie HTTP zu übertragen – beispielsweise in URL-Parametern oder HTTP-Headern –, werden sie mittels Base64URL codiert. Im Gegensatz zum Standard-Base64 vermeidet Base64URL Zeichen wie + und /, die in URLs eine reservierte Bedeutung haben, und ersetzt sie durch - und _. Zudem wird auf das Auffüllzeichen = (Padding) verzichtet. Ein JWT-Decoder macht diesen Schritt rückgängig: Er konvertiert die Base64URL-Zeichenketten zurück in lesbare JSON-Strukturen.


Header- und Payload-Claims im Detail

Der Header eines JWT gibt Aufschluss darüber, wie das Token zu interpretieren ist. Typische Felder (Claims) im Header sind:

  • alg: Der Algorithmus, der zur Signierung oder Verschlüsselung des Tokens verwendet wird (z. B. HS256 oder RS256).
  • typ: Der Typ des Tokens, in der Regel als "JWT" deklariert.

Die Payload enthält die eigentlichen Nutzdaten, die in registrierte, öffentliche oder private Claims unterteilt werden. Zu den wichtigsten zeitbezogenen Standard-Claims gehören:

  • iat (Issued At): Der genaue Zeitpunkt, an dem das Token generiert wurde.
  • exp (Expiration Time): Der Zeitpunkt, ab dem das Token nicht mehr akzeptiert werden darf.

Diese Zeitstempel werden üblicherweise als Unix-Epochenzeit (Sekunden seit dem 1. Januar 1970) angegeben.


Funktionsweise des JWT-Decoders

Der JWT-Decoder analysiert die eingegebene Zeichenkette und extrahiert die strukturellen Bestandteile direkt im Browser.

Eingabeparameter und Validierung

Das Tool erwartet im Eingabefeld Fügen Sie Ihr JWT ein eine Zeichenkette, die den formalen Kriterien eines JWT entspricht. Dabei gelten folgende Validierungsregeln:

  • Formatprüfung: Das Token muss exakt aus drei durch Punkte getrennten Abschnitten bestehen. Ist dies nicht der Fall, bricht die Verarbeitung ab und es wird die Meldung Kein gültiges JWT – es wurden drei durch Punkte getrennte Abschnitte erwartet. ausgegeben.
  • Längenbegrenzung: Wenn die Eingabe eine realistische Länge für ein JWT überschreitet, zeigt das Tool den Fehler Dieser Text ist zu lang für ein echtes JWT. an.
  • Base64URL-Dekodierung: Kann der Header-Abschnitt aufgrund fehlerhafter Zeichen nicht decodiert werden, erscheint die Meldung Header konnte nicht decodiert werden – ungültiges Base64URL.. Schlägt die Dekodierung der Payload fehl, wird Payload konnte nicht decodiert werden – ungültiges Base64URL. ausgegeben.
  • JSON-Validierung: Wenn die decodierten Daten kein valides JSON-Format aufweisen, meldet das Tool Der Header enthält kein gültiges JSON. beziehungsweise Die Payload enthält kein gültiges JSON..

Sobald ein Fehler auftritt, werden die decodierten Bereiche in der Benutzeroberfläche ausgeblendet. Befindet sich keine Eingabe im Feld, verbleibt das Tool im Zustand Bereit. Fügen Sie ein JWT ein, um es zu decodieren.. Bei Betätigung der Schaltfläche Leeren wird das Eingabefeld geleert und der Fokus springt automatisch dorthin zurück.

Ausgabe und Metadaten

Nach erfolgreicher Dekodierung zeigt das Tool die strukturierten Daten an:

  • Header: Das decodierte JSON-Objekt des Headers.
  • Payload: Das decodierte JSON-Objekt der Payload.
  • Zeichen: Die Gesamtzahl der Zeichen im eingegebenen JWT.

Zusätzlich extrahiert das Tool spezifische Metadaten und stellt sie übersichtlich dar:

  • Algorithmus: Der im Header definierte Signatur-Algorithmus.
  • Typ: Der deklarierte Token-Typ.
  • Ausgestellt am: Die menschenlesbare Interpretation des iat-Claims.
  • Ablaufzeit: Die menschenlesbare Interpretation des exp-Claims.
  • Status: Ein farbliches Badge, das den aktuellen Zustand des Tokens basierend auf der Systemzeit und dem Ablaufdatum bewertet. Die möglichen Zustände sind Gültig, Abgelaufen, Noch nicht gültig oder Kein Ablauf (falls kein exp-Claim vorhanden ist). Unterhalb des Status wird der Hinweis Dies prüft nur den exp-Claim — Signatur, Aussteller oder Empfänger werden nicht verifiziert. eingeblendet.

Decodierung versus Verifizierung

Es ist wichtig, den Unterschied zwischen dem reinen Decodieren und dem Verifizieren eines JWT zu verstehen.

Prozess Aktion Benötigte Daten Sicherheitsrelevanz
Decodieren Base64URL-Zeichenketten in lesbares JSON übersetzen. Nur das Token selbst. Keine Überprüfung der Echtheit; zeigt nur den Inhalt an.
Verifizieren Mathematische Überprüfung der Signatur auf Unversehrtheit und Authentizität. Das Token sowie das Signaturgeheimnis (Secret) oder den öffentlichen Schlüssel. Verhindert die Akzeptanz manipulierter Daten.

Dieses Tool führt ausschließlich eine Decodierung durch. Es verifiziert nicht die Signatur des Tokens und fragt folglich auch nicht nach kryptografischen Schlüsseln oder Passwörtern. Die Verwendung eines Tokens ohne vorherige Signaturprüfung in einer Produktionsumgebung stellt ein erhebliches Sicherheitsrisiko dar, da Angreifer die Payload manipulieren und den Header entsprechend anpassen können.


Datenschutz und lokale Verarbeitung

Die Verarbeitung der eingegebenen Daten erfolgt vollständig lokal in Ihrem Webbrowser. Es findet keine Übertragung der Token an externe Server oder an BroBroGo statt. Dadurch wird sichergestellt, dass sensible Daten, die sich eventuell in der Payload des Tokens befinden, Ihren lokalen Rechner nicht verlassen.


Häufig gestellte Fragen (FAQ)

Ist es sicher, mein JWT hier einzufügen?
Ja. Die Decodierung erfolgt vollständig in Ihrem Browser – Ihr Token wird niemals an BroBroGo gesendet.

Wird die Signatur überprüft?
Nein. Das Tool decodiert lediglich den Header und Payload-Bereich zur Ansicht. Für eine Signaturprüfung wird das Signaturgeheimnis (Secret) oder der öffentliche Schlüssel benötigt, wonach dieses Tool bewusst nicht fragt.

Wie erkenne ich, ob mein Token abgelaufen ist?
Der Decoder liest den exp-Claim aus und zeigt direkt neben dem decodierten Token ein Status-Badge an – z. B. gültig, abgelaufen, noch nicht gültig oder kein Ablaufdatum.