JWT-Parser

Dekodiere und prüfe JSON Web Tokens (JWT) mit Echtzeitvalidierung. Sieh Header-, Payload- und Signaturinformationen sicher in deinem Browser an.

How to Use the JWT Parser

1

Paste Token

Paste your JWT token in the input area

2

Auto Decode

Token automatically decodes on paste

3

Inspect Parts

View header, payload, and signature data

4

Check Status

Verify token validity and expiration time

Understanding JWT Tokens

Was ist ein JWT?

JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

Why Parse JWTs?

JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Referenz der Standard-JWT-Claims

Registrierte Claim-Namen gemäß RFC 7519, die in fast jeder Token-Payload vorkommen.

Claim Vollständiger Name Bedeutung
issAusstellerWer das Token erstellt und signiert hat
subBetreffWorum es beim Token geht — in der Regel die Benutzer-ID
audEmpfängerFür wen das Token bestimmt ist (ein Client oder eine API)
expAblaufUnix-Zeitstempel, nach dem das Token abgelehnt werden muss
nbfNicht vorUnix-Zeitstempel, vor dem das Token ungültig ist
iatAusgestellt amUnix-Zeitstempel der Erstellung des Tokens
jtiJWT-IDEindeutige Kennung, nützlich für Sperrlisten

Häufige JWT-Algorithmen

  • HS256 (HMAC + SHA-256): Symmetrisch — ein gemeinsames Geheimnis signiert und verifiziert. Einfach, aber jeder, der das Geheimnis besitzt, kann Token fälschen.
  • RS256 (RSA + SHA-256): Asymmetrisch — der private Schlüssel signiert, der öffentliche verifiziert. Die Standardwahl für verteilte Systeme.
  • ES256 (ECDSA + SHA-256): Asymmetrisch wie RS256, aber mit deutlich kürzeren Signaturen — eine gute moderne Standardwahl.
  • keine: Unsigniertes Token. Muss von jedem ernsthaften Prüfer abgelehnt werden; historisch die Quelle kritischer Umgehungssicherheitslücken.

Sicherheitshinweise

  • Fügen Sie nie Produktions-Token ein in unbekannte Tools. Dieser Parser läuft vollständig in Ihrem Browser (Prüfung: er funktioniert offline), aber das gilt nicht für jede Website.
  • Ein JWT ist nicht verschlüsselt. Der Payload ist nur base64url-kodiert — jeder, der das Token besitzt, kann es lesen. Speichern Sie niemals Geheimnisse in Claims.
  • Dekodieren ist kein Verifizieren. Eine gültig aussehende Struktur sagt nichts über die Signatur aus. Die Verifizierung erfordert den Schlüssel, der Ihren Auth-Server nie verlässt.
  • Prüfen Sie exp serverseitig. Abgelaufene Token abzulehnen ist die Aufgabe des Verifizierers, nicht des Clients.

Instant Decoding

Auto-decode JWT on paste with color-coded sections.

100 % privat

All decoding happens in your browser. Tokens never leave your device.

Komplett kostenlos

No registration or limits. Parse JWT tokens freely anytime.

FAQ zum JWT-Parser

Ist es sicher, einen JWT in dieses Tool einzufügen?

Ja. Das Dekodieren läuft vollständig in Ihrem Browser, ohne Netzwerkaufrufe — Sie können das prüfen, indem Sie die Internetverbindung trennen und die Seite neu laden. Vermeiden Sie trotzdem, Produktions-Tokens irgendwo einzufügen — das gehört zur allgemeinen Sicherheits-Hygiene.

Prüft das Parsen eines JWT dessen Signatur?

Nein. Das Parsen dekodiert nur Header und Payload per base64url. Die Prüfung der Signatur erfordert den Signaturschlüssel (HMAC-Secret oder Public Key), den nur Ihr Auth-Server besitzt.

Warum kann jeder den Payload meines JWT lesen?

JWT-Payloads sind kodiert, nicht verschlüsselt. Jeder, der das Token besitzt, kann es dekodieren und die Claims lesen — das ist beabsichtigt. Speichern Sie niemals Secrets oder sensible Daten in einem JWT-Payload.

Woran erkenne ich, wann ein Token abläuft?

Prüfen Sie den exp-Claim — einen Unix timestamp, ab dem das Token abgelehnt werden muss. Dieser Parser hebt den Token-Status (aktiv, abgelaufen oder noch nicht gültig) automatisch anhand von exp und nbf hervor.