Prüfen Sie den Inhalt eines JSON Web Tokens (JWT), ohne die kryptografische Signatur zu verifizieren — nützlich zum Debuggen, nicht für Vertrauensentscheidungen.
Token-Struktur
Ein JWT besteht aus drei Base64URL-kodierten Segmenten, getrennt durch Punkte:
- Header — typischerweise
{"alg":"HS256","typ":"JWT"}mit Algorithmus und Typ. - Payload — Claims wie
sub,exp,iat,audund eigene Anwendungsfelder. - Signatur — HMAC- oder asymmetrischer Nachweis über
header.payload.
Dieses Tool dekodiert die ersten beiden Teile zu eingerücktem JSON. Das Signatursegment wird angezeigt, aber nicht geprüft.
Wann Sie es nutzen
Lesen Sie die Ablaufzeit (exp) während der API-Entwicklung, bestätigen Sie Scopes in einem OAuth-Zugriffstoken oder erklären Sie den JWT-Aufbau im Sicherheitstraining.
Einschränkungen
Dekodieren ist keine Authentifizierung. Jeder kann eine Payload fälschen; nur die Signaturprüfung mit dem Geheimnis oder dem öffentlichen Schlüssel des Ausstellers belegt Integrität. Base64URL-Padding und binäre Claims können unvollkommen dargestellt werden. Eingefügte Tokens bleiben lokal, sollten bei Live-Daten aber weiterhin als Geheimnisse behandelt werden.
Beispiel
Geben Sie die Standardbeispielwerte im Formular ein und vergleichen Sie die Ausgabe mit einer bekannten Referenz; ändern Sie jeweils nur eine Eingabe.