Bedienungsanleitung
- Fügen Sie Ihr JWT (beginnt meist mit
ey...) in das Eingabefeld ein. - Das Tool dekodiert Header und Payload automatisch und formatiert sie als JSON.
- Prüfen Sie den Status: Aktiv / Abgelaufen / Noch nicht gültig.
- Kopieren Sie das dekodierte JSON für Debugging oder die interne Abstimmung.
Kernfunktionen
- Clientseitige Dekodierung: Dekodieren Sie JWTs lokal ohne Secret-Key-Upload und ohne Server-Anfragen.
- Ablauf-Countdown: Berechnung der verbleibenden Zeit basierend auf dem
exp-Claim mit Live-Countdown. - Visuelle Payload-Prüfung: Untersuchen Sie Claims übersichtlich, um Rollen, Audience, Issuer und Scopes zu debuggen.
- JSON-Formatierung: Automatischer Pretty-Print für Header und Payload zur schnellen Fehlerbehebung.
- Datenschutz: Tokens verbleiben ausschließlich im Arbeitsspeicher Ihres Geräts.
Verwandte Tools
Generieren und signieren Sie JWTs für API-Tests. Bearbeiten Sie Header und Payload, nutzen Sie HS256/HS384/HS512 und halten Sie Ihr Secret geheim, während die HMAC-Signierung lokal im Browser läuft.
Starker Passwort-Generator für zufällige Passwörter oder XKCD-Passphrasen. Sehen Sie Entropie- und Knackzeit-Schätzungen – sicher, ausschließlich clientseitig. Generieren Sie jetzt Ihr Passwort.
Testen Sie die Passwortstärke und die geschätzte Knackzeit mit zxcvbn. Die Prüfung läuft lokal in Ihrem Browser, sodass Ihre Eingaben nicht hochgeladen werden.
Erstellen Sie Ed25519-, RSA-2048- oder RSA-4096-Schlüsselpaare lokal in Ihrem Browser mit diesem SSH-Key-Generator. Zu 100 % clientseitig, ohne Server-Uploads. Generieren Sie jetzt Ihren Schlüssel und kopieren Sie den öffentlichen Schlüssel.
Generieren Sie Bcrypt-Hashes lokal und verifizieren Sie Passwörter gegen bestehende Hashes mit anpassbaren Cost/Rounds für die Authentifizierungsentwicklung, Migrationen und Seed-Daten.
Generieren Sie SHA-256-, SHA-384- und SHA-512-Hashes sowie Prüfsummen für Dateien lokal in Ihrem Browser. Vergleichen Sie erwartete Werte, kopieren Sie Ergebnisse und verifizieren Sie Dateien ohne Uploads.
Berechnungslogik
- Ein JWT besteht aus drei Teilen:
header.payload.signature. - Wir dekodieren die ersten beiden Teile per Base64Url und führen ein
JSON.parsezur Überprüfung durch. - Wir verifizieren die Signatur nicht (dafür wäre ein Secret- oder Public-Key erforderlich). Lesbar bedeutet daher nicht automatisch vertrauenswürdig.
Häufig gestellte Fragen
Ist es sicher, mein JWT hier einzufügen?
Ja. Wir fragen niemals nach Ihrem Secret-Key und die Dekodierung läuft zu 100 % lokal in Ihrem Browser ohne Uploads.
Wie kann ich prüfen, wann ein JWT abläuft?
Wir lesen den exp-Claim aus (Sekunden-Zeitstempel) und berechnen die verbleibende Zeit im Verhältnis zur aktuellen Zeit als Live-Countdown.
Sind meine Daten sicher (lokal/Datenschutz)?
Ja. Tokens werden ausschließlich lokal verarbeitet und von keinem Server gesendet, gespeichert oder protokolliert.
Ist das Tool kostenlos? Gibt es Limits?
Es ist kostenlos. Aus Sicherheitsgründen sollten Sie jedoch die Eingabe von Produktions-Tokens auf gemeinsam genutzten oder öffentlichen Geräten vermeiden.
Kann ich ein JWT ohne Schlüssel verifizieren?
Nein. Die Verifizierung der Signatur erfordert den korrekten Secret- oder Public-Key. Dieses Tool dient ausschließlich dem Dekodieren und Debuggen von Claims.