So funktioniert's
Füge einen JSON Web Token ein und dieses Tool dekodiert Header und Payload aus base64url, damit du die Claims lesen kannst. Zeitfelder wie exp, iat und nbf werden als lesbare Daten angezeigt. Es kann die Signatur auch lokal mit deinem HMAC-Secret oder öffentlichen Schlüssel (PEM/JWK) verifizieren — RSA, ECDSA und EdDSA inklusive — über die Web-Crypto-API, sodass der Schlüssel dein Gerät nie verlässt. Verwende in Web-Tools vorsichtshalber ein Test-Secret statt eines Produktions-Secrets.
Beispiel
eyJhbGciOiJIUzI1Ni….<payload>.<signature> header: alg=HS256, typ=JWT — payload: sub, name, iat Die Signatur wird angezeigt, aber NICHT verifiziert.
Häufige Fragen
Verifiziert es die Signatur?
Ja, lokal. Füge das HMAC-Secret oder den öffentlichen Schlüssel (PEM/JWK) ein, und das Tool verifiziert die Signatur im Browser über die Web-Crypto-API — der Schlüssel verlässt dein Gerät nie. Es unterstützt HS/RS/PS/ES/EdDSA, lehnt alg:none ab und blockiert RSA→HMAC-Confusion. Tipp: kein Produktions-Secret in Web-Tools einfügen; ein Test-Secret verwenden.
Wird mein Token gesendet?
Nein. Die Dekodierung passiert vollständig im Browser; der Token verlässt dein Gerät nie. Das ist wichtig, da ein JWT oft sensible Daten enthält.
Was sind exp, iat und nbf?
Standard-Zeit-Claims: exp (läuft ab), iat (ausgestellt) und nbf (nicht vor), in Unix-Sekunden. Das Tool zeigt sie als lesbare UTC-Daten.