JWT-Parser
Dekodiere und prüfe JSON Web Tokens (JWT) mit Echtzeitvalidierung. Sieh Header-, Payload- und Signaturinformationen sicher in deinem Browser an.
Header
Payload
Signatur
Algorithmus
Invalid Token
How to Use the JWT Parser
Paste Token
Paste your JWT token in the input area
Auto Decode
Token automatically decodes on paste
Inspect Parts
View header, payload, and signature data
Check Status
Verify token validity and expiration time
Understanding JWT Tokens
Was ist ein JWT?
JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Why Parse JWTs?
JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
Referenz der Standard-JWT-Claims
Registrierte Claim-Namen gemäß RFC 7519, die in fast jeder Token-Payload vorkommen.
| Claim | Vollständiger Name | Bedeutung |
|---|---|---|
| iss | Aussteller | Wer das Token erstellt und signiert hat |
| sub | Betreff | Worum es beim Token geht — in der Regel die Benutzer-ID |
| aud | Empfänger | Für wen das Token bestimmt ist (ein Client oder eine API) |
| exp | Ablauf | Unix-Zeitstempel, nach dem das Token abgelehnt werden muss |
| nbf | Nicht vor | Unix-Zeitstempel, vor dem das Token ungültig ist |
| iat | Ausgestellt am | Unix-Zeitstempel der Erstellung des Tokens |
| jti | JWT-ID | Eindeutige Kennung, nützlich für Sperrlisten |
Häufige JWT-Algorithmen
- • HS256 (HMAC + SHA-256): Symmetrisch — ein gemeinsames Geheimnis signiert und verifiziert. Einfach, aber jeder, der das Geheimnis besitzt, kann Token fälschen.
- • RS256 (RSA + SHA-256): Asymmetrisch — der private Schlüssel signiert, der öffentliche verifiziert. Die Standardwahl für verteilte Systeme.
- • ES256 (ECDSA + SHA-256): Asymmetrisch wie RS256, aber mit deutlich kürzeren Signaturen — eine gute moderne Standardwahl.
- • keine: Unsigniertes Token. Muss von jedem ernsthaften Prüfer abgelehnt werden; historisch die Quelle kritischer Umgehungssicherheitslücken.
Sicherheitshinweise
- • Fügen Sie nie Produktions-Token ein in unbekannte Tools. Dieser Parser läuft vollständig in Ihrem Browser (Prüfung: er funktioniert offline), aber das gilt nicht für jede Website.
- • Ein JWT ist nicht verschlüsselt. Der Payload ist nur base64url-kodiert — jeder, der das Token besitzt, kann es lesen. Speichern Sie niemals Geheimnisse in Claims.
- • Dekodieren ist kein Verifizieren. Eine gültig aussehende Struktur sagt nichts über die Signatur aus. Die Verifizierung erfordert den Schlüssel, der Ihren Auth-Server nie verlässt.
- • Prüfen Sie exp serverseitig. Abgelaufene Token abzulehnen ist die Aufgabe des Verifizierers, nicht des Clients.
Instant Decoding
Auto-decode JWT on paste with color-coded sections.
100 % privat
All decoding happens in your browser. Tokens never leave your device.
Komplett kostenlos
No registration or limits. Parse JWT tokens freely anytime.
FAQ zum JWT-Parser
Ist es sicher, einen JWT in dieses Tool einzufügen?
Ja. Das Dekodieren läuft vollständig in Ihrem Browser, ohne Netzwerkaufrufe — Sie können das prüfen, indem Sie die Internetverbindung trennen und die Seite neu laden. Vermeiden Sie trotzdem, Produktions-Tokens irgendwo einzufügen — das gehört zur allgemeinen Sicherheits-Hygiene.
Prüft das Parsen eines JWT dessen Signatur?
Nein. Das Parsen dekodiert nur Header und Payload per base64url. Die Prüfung der Signatur erfordert den Signaturschlüssel (HMAC-Secret oder Public Key), den nur Ihr Auth-Server besitzt.
Warum kann jeder den Payload meines JWT lesen?
JWT-Payloads sind kodiert, nicht verschlüsselt. Jeder, der das Token besitzt, kann es dekodieren und die Claims lesen — das ist beabsichtigt. Speichern Sie niemals Secrets oder sensible Daten in einem JWT-Payload.
Woran erkenne ich, wann ein Token abläuft?
Prüfen Sie den exp-Claim — einen Unix timestamp, ab dem das Token abgelehnt werden muss. Dieser Parser hebt den Token-Status (aktiv, abgelaufen oder noch nicht gültig) automatisch anhand von exp und nbf hervor.
Verwandte Tools
Markdown zu HTML
Wandle Markdown in sauberes HTML um, mit Rich-Text-Bearbeitung, Live-Vorschau und anpassbaren Umwandlungsoptionen. Perfekt für Entwickler und Content-Ersteller.
HTML zu Markdown
Wandle HTML-Inhalte in sauberes, gut lesbares Markdown um, mit Rich-Text-Bearbeitung und Unterstützung für Quellcode-Eingabe. Ideal für Dokumentation und Content-Migration.
Textformatierer
Bereinige, formatiere und gestalte deinen Text mit leistungsstarken Formatierungsoptionen. Entferne überflüssige Leerzeichen, korrigiere Groß- und Kleinschreibung und verbessere die Lesbarkeit.
Zeichenzähler
Zähle Zeichen für Social-Media-Plattformen mit Limitprüfung in Echtzeit. Optimiere deine Beiträge für Twitter, Facebook, Instagram und mehr.
Lesbarkeitsprüfung
Analysiere die Lesbarkeit von Text mit mehreren Bewertungssystemen. Erhalte detaillierte Einblicke und Vorschläge zur Verbesserung der Zugänglichkeit deiner Inhalte.
Word-Konverter
Wandle Text, Markdown und Bilder in Word-Dokumente um. Extrahiere Text aus Bildern per OCR und erstelle professionelle DOCX-Dateien.