ESC

JWT-Generator & Decoder

Klicken Sie auf "JWT generieren", um Ihr Token zu erstellen...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
Die gesamte Verarbeitung erfolgt in Ihrem Browser mit Web Crypto API. Es werden keine Daten an Server gesendet. Verwenden Sie hier keine echten Produktionsschlüssel.

Anwendungsbeispiele

Basis-Benutzer-Token

Ein einfaches JWT mit Benutzeridentitäts-Claims. Perfekt zum Erlernen der JWT-Struktur und grundlegender Authentifizierungstoken.

API-Auth-Token

Ein vollständiges API-Authentifizierungstoken mit Aussteller, Zielgruppe, Ablauf, Rollen und allen standardmäßig registrierten Claims.

Service-zu-Service-Token

Ein kurzlebiges HS512-Token für sichere Service-zu-Service-Kommunikation mit strikten Zeitbeschränkungen.

Funktionen

Mehrere Algorithmen

Unterstützung für HS256, HS384 und HS512 HMAC-Signaturalgorithmen mit Web Crypto API

Dekodieren & Verifizieren

Dekodieren Sie jedes JWT-Token, um Header und Payload zu inspizieren, mit optionaler Signaturverifizierung

Farbcodierte Ausgabe

JWT-Ausgabe mit farbcodierten Header-, Payload- und Signaturteilen zur einfachen Identifizierung

Datenschutz zuerst

Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser mit Web Crypto API

Wie benutzt man es?

1

Claims einrichten

Wählen Sie Ihren Algorithmus, bearbeiten Sie das Payload-JSON mit Ihren Claims und geben Sie einen geheimen Schlüssel ein.

2

Token generieren

Klicken Sie auf JWT generieren, um ein signiertes Token zu erstellen. Die Ausgabe zeigt farbcodierte Header, Payload und Signatur.

3

Dekodieren & Verifizieren

Wechseln Sie zum Dekodieren-Tab, um ein JWT-Token zu inspizieren. Geben Sie einen geheimen Schlüssel an, um die Signatur zu verifizieren.

Haeufig gestellte Fragen

Ein JWT ist ein kompaktes, URL-sicheres Token mit drei Base64url-codierten Teilen, die durch Punkte getrennt sind: header.payload.signature. Der Header deklariert den Algorithmus (z.B. HS256). Der Payload trägt Claims — Aussagen über das Subjekt wie Benutzer-ID, Rollen und Ablaufzeit. Die Signatur überprüft, ob das Token nicht verändert wurde.

Alle drei sind HMAC-SHA-Varianten — symmetrische Algorithmen, bei denen derselbe geheime Schlüssel das Token signiert und verifiziert. Die Zahl bezieht sich auf die SHA-Hash-Größe: HS256 verwendet SHA-256 (32-Byte-Ausgabe), HS384 SHA-384 (48 Byte), HS512 SHA-512 (64 Byte). HS256 ist der Standard für die meisten Frameworks. Verwenden Sie HS512 für maximalen Sicherheitsspielraum, wenn die Performance es erlaubt.

Registrierte Claims (IANA-Standard): sub (Subjekt/Benutzer-ID), iss (Aussteller), aud (Zielgruppe), exp (Ablauf-Unix-Timestamp), nbf (nicht vor), iat (ausgestellt am), jti (eindeutige Token-ID für Widerruf). Fügen Sie benutzerdefinierte Claims für Rollen, Berechtigungen und app-spezifische Daten hinzu. Vermeiden Sie es, sensible Daten wie Passwörter im Payload zu speichern — er ist Base64url-codiert, nicht verschlüsselt.

Fügen Sie einen exp-Claim mit einem Unix-Timestamp-Wert (Sekunden seit Epoch) hinzu. Gängige Werte: now + 3600 (1 Stunde), now + 86400 (24 Stunden), now + 604800 (7 Tage). Verwenden Sie die Schnelle-Claims-Schaltflächen, um Standardfelder einzufügen. Der Dekodieren-Tab zeigt an, ob ein Token abgelaufen oder gültig ist, und wie lange bis zum Ablauf. Ein abgelaufenes Token sollte von Ihrem Server abgelehnt werden, auch wenn die Signatur gültig ist.

HS256 ist symmetrisch: derselbe geheime Schlüssel signiert und verifiziert. RS256 ist asymmetrisch: ein privater Schlüssel signiert das Token, ein öffentlicher Schlüssel verifiziert es. RS256 ist besser für Multi-Service-Architekturen, bei denen Verifizierer keine Token erstellen können sollten. Dieses Tool unterstützt nur HS256/HS384/HS512 (symmetrisch).

Ja. Der Dekodieren-Tab akzeptiert beliebige JWT-Zeichenketten und zeigt den dekodieren Header und Payload. Es überprüft auch den exp-Claim und meldet, ob das Token abgelaufen ist. Die Signaturverifizierung erfordert das Original-Geheimnis — ohne es können Sie den Payload lesen, aber die Authentizität nicht bestätigen. Hinweis: JWT-Payloads sind Base64url-codiert, aber NICHT verschlüsselt, sodass jeder mit der Token-Zeichenkette die Claims lesen kann.

Nein. Obwohl alles vollständig in Ihrem Browser läuft, behandeln Sie dies nur als Entwicklungs- und Lerntool. Produktions-JWT-Geheimnisse gehören in Umgebungsvariablen oder einen Secrets-Manager, nie in ein Browser-Tool. Generieren Sie Test-Token mit Wegwerf-Geheimnissen für Lernen, API-Tests und das Debuggen von Auth-Flows.

Nichts. Das gesamte JWT-Signieren und -Dekodieren läuft in Ihrem Browser mit der Web Crypto API (HMAC-SHA). Es werden keine Netzwerkanfragen gestellt. Sie können die Internetverbindung trennen und das Tool funktioniert identisch.

JWT-Token in Sekunden erstellen

Konfigurieren Sie Ihre Claims, waehlen Sie einen HMAC-Algorithmus und generieren Sie sofort ein signiertes JWT. Die Ausgabe zeigt Header, Payload und Signatur farblich getrennt, damit Sie jeden Teil des Tokens auf einen Blick verstehen.

Beliebige JWT dekodieren und verifizieren

Fuegen Sie ein JWT-Token im Dekodieren-Tab ein, um Header und Payload zu inspizieren. Wenn Sie den geheimen Schluessel angeben, prueft das Tool auch, ob die Signatur gueltig ist und ob das Token abgelaufen ist.

Schnelle Claims und konfigurierbare Ablaufzeit

Fuegen Sie Standard-Claims wie iss, sub, aud und exp mit einem Klick hinzu. Stellen Sie die Ablaufzeit in Minuten, Stunden oder Tagen ein, ohne Timestamps manuell berechnen zu muessen.

Sicherheit im Browser

Die HMAC-Signierung erfolgt ueber die native Web Crypto API des Browsers, nicht ueber Drittanbieter-Bibliotheken. Keine Daten werden an Server gesendet. Ideal fuer Entwicklung und Tests, aber verwenden Sie niemals echte Produktionsschluessel in Online-Tools.

Sicherheit und Datenschutz

Ihre Datensicherheit ist unsere Priorität

Lokale Verarbeitung

Alle Verarbeitung erfolgt in Ihrem Browser

Keine Datenübertragung

Ihre Daten werden nicht an unsere Server gesendet

Keine Datenspeicherung

Es werden keine Daten gespeichert oder geteilt

SSL-Verschlüsselung

SSL-Verschlüsselung für sichere Verbindung

Nächster Schritt

Mehr auf MoreOnlineTools