JWT-Decoder

JSON Web Tokens lokal inspizieren – Header, Payload, Claims.

Token einfügen

🔐 JWT-Tokens sind nicht verschlüsselt, sondern nur Base64-kodiert. Jeder, der einen Token bekommt, kann den Inhalt lesen. Die Signatur schützt nur vor Manipulation, nicht vor Einsicht. Speichere keine sensiblen Daten in JWT-Payloads.
Häufige Fragen

Gut zu wissen

Sind JWTs verschlüsselt?

Nein – JWTs sind nur Base64-kodiert, nicht verschlüsselt. Jeder, der einen Token bekommt, kann den Inhalt lesen. Die Signatur schützt nur vor Manipulation, nicht vor Einsicht. Lege niemals Passwörter, Bankdaten oder andere sensible Informationen in den JWT-Payload.

Was ist der Unterschied zwischen HS256 und RS256?

HS256 nutzt einen symmetrischen Schlüssel (gleicher Schlüssel für Signieren und Prüfen). RS256 nutzt asymmetrische Kryptografie – privater Schlüssel signiert, öffentlicher prüft. RS256 ist sicherer für verteilte Systeme: Nur der Aussteller braucht den geheimen Schlüssel.

Wie kann ich die Signatur prüfen?

Dafür braucht es den Schlüssel des Ausstellers. Der inputfix-Decoder dekodiert nur, weil keine Schlüssel transportiert werden – das schützt deine Daten. Zur Verifikation auf Server-Seite verwendet man Bibliotheken wie jose (JS), python-jose (Python) oder JJWT (Java).

Was bedeutet exp, iat, nbf?

exp = Expiration Time (Token läuft ab). iat = Issued At (Erstellungszeitpunkt). nbf = Not Before (Token ist erst ab diesem Zeitpunkt gültig). Alle als Unix-Sekunden. Der Decoder zeigt den abgelaufenen Status automatisch an.

Kopiert