Entwickler

JWT-Decoder & -Verifier

Dekodiere einen JWT und verifiziere die Signatur lokal (HS/RS/ES/PS/EdDSA); exp/iat als lesbare Daten. Token und Schlüssel verlassen den Browser nie.

Alles läuft im Browser; Token und Schlüssel verlassen dein Gerät nie.

Das verlässt dein Gerät nie. Schalte nach dem Laden das Internet aus – das Werkzeug funktioniert weiter.

So funktioniert's

Füge einen JSON Web Token ein und dieses Tool dekodiert Header und Payload aus base64url, damit du die Claims lesen kannst. Zeitfelder wie exp, iat und nbf werden als lesbare Daten angezeigt. Es kann die Signatur auch lokal mit deinem HMAC-Secret oder öffentlichen Schlüssel (PEM/JWK) verifizieren — RSA, ECDSA und EdDSA inklusive — über die Web-Crypto-API, sodass der Schlüssel dein Gerät nie verlässt. Verwende in Web-Tools vorsichtshalber ein Test-Secret statt eines Produktions-Secrets.

Beispiel

Eingabe eyJhbGciOiJIUzI1Ni….<payload>.<signature>
Ergebnis header: alg=HS256, typ=JWT — payload: sub, name, iat

Die Signatur wird angezeigt, aber NICHT verifiziert.

Häufige Fragen

Verifiziert es die Signatur?

Ja, lokal. Füge das HMAC-Secret oder den öffentlichen Schlüssel (PEM/JWK) ein, und das Tool verifiziert die Signatur im Browser über die Web-Crypto-API — der Schlüssel verlässt dein Gerät nie. Es unterstützt HS/RS/PS/ES/EdDSA, lehnt alg:none ab und blockiert RSA→HMAC-Confusion. Tipp: kein Produktions-Secret in Web-Tools einfügen; ein Test-Secret verwenden.

Wird mein Token gesendet?

Nein. Die Dekodierung passiert vollständig im Browser; der Token verlässt dein Gerät nie. Das ist wichtig, da ein JWT oft sensible Daten enthält.

Was sind exp, iat und nbf?

Standard-Zeit-Claims: exp (läuft ab), iat (ausgestellt) und nbf (nicht vor), in Unix-Sekunden. Das Tool zeigt sie als lesbare UTC-Daten.