Über den JWT-Decoder
Füge ein JSON Web Token (JWT) ein und sieh seine drei Teile in einer strukturierten, farbcodierten Ansicht: den Header (Algorithmus und Typ), den Payload (Claims, Ablauf und Scopes) und die Signatur. Die gesamte Dekodierung erfolgt lokal in deinem Browser — das Token wird an keinen Server gesendet. Bei HMAC-Tokens kannst du das Secret eingeben und die Signatur prüfen. Zum Erzeugen von Hashes nutze unseren Hash-Generator.
In 3 Schritten dekodieren
- Füge das JWT in das Eingabefeld ein.
- Sieh Header, Payload und Signatur automatisch dekodiert.
- Prüfe den Ablauf und gib bei HMAC-Tokens das Secret ein, um die Signatur zu validieren.
Aufbau eines JWT
Ein JWT besteht aus drei Base64URL-kodierten Teilen, getrennt durch Punkte: Header.Payload.Signatur.
| Teil | Farbe | Bedeutung |
|---|---|---|
| Header | Rot | Metadaten: Signaturalgorithmus (alg) und Typ (typ). |
| Payload | Blau | Die Claims: Daten über den Benutzer, Berechtigungen, Ausstellung und Ablauf. |
| Signatur | Türkis | Sichert die Integrität des Tokens; berechnet über Header und Payload mit einem geheimen Schlüssel. |
Registrierte JWT-Claims
Die folgenden Claims sind durch RFC 7519 standardisiert. Weitere (benutzerdefinierte) Claims können ebenfalls im Payload erscheinen.
| Claim | Name | Bedeutung |
|---|---|---|
iss | Aussteller | Wer das Token ausgestellt hat (issuer). |
sub | Subjekt | Subjekt des Tokens, meist die Benutzer-ID (subject). |
aud | Zielgruppe | Empfänger, für die das Token bestimmt ist (audience). |
exp | Läuft ab am | Ablaufzeitpunkt — danach sollte das Token nicht mehr akzeptiert werden (expiration). |
nbf | Gültig ab | Zeitpunkt, vor dem das Token nicht gültig ist (not before). |
iat | Ausgestellt am | Zeitpunkt, zu dem das Token ausgestellt wurde (issued at). |
jti | Token-ID | Eindeutige Kennung des Tokens (JWT ID). |