JWT- & JWE-Debugger

Dekodieren, verifizieren, signieren, verschlüsseln und entschlüsseln Sie JSON Web Tokens. Unser JWT-Debugger hilft Ihnen, JWT-Header und Claims zu prüfen, Signaturen zu verifizieren und Tokens in die verschlüsselte JWE-Form und zurück zu konvertieren.

Die Sicherheit Ihrer Daten hat für uns höchste Priorität. Kodierung, Dekodierung, Ver- und Entschlüsselung erfolgen in diesem Browser. Dieses Tool speichert oder sendet Ihre JWTs und JWEs nicht außerhalb des Browsers. Quellcode: https://github.com/authgear/authgear-widget-jwt-debugger

JWT kodieren/dekodieren
Erstellen und prüfen Sie JWTs im Handumdrehen. Fügen Sie ein JWT ein, um Header und Payload zu dekodieren, oder bauen Sie zum Testen ein eigenes.
JWT signieren & verifizieren
Erzeugen Sie beim Erstellen von JWTs kryptografische Signaturen und verifizieren Sie vorhandene JWT-Signaturen, um Echtheit und Integrität des Tokens zu bestätigen.
JWE-Verschlüsselung
Verschlüsseln Sie jedes JWT mit einem öffentlichen Schlüssel zu einem JWE, damit die Daten bei der Übertragung vertraulich bleiben.
JWE-Entschlüsselung
Entschlüsseln Sie ein JWE-Token, um das ursprüngliche JWT inklusive Payload zur Analyse zurückzugewinnen.

So funktioniert der JWT- & JWE-Debugger

Schritt 1.
JWT einfügen oder erzeugen:
  • Geben Sie Ihr JWT ein, um Header und Payload sofort dekodiert zu sehen.
  • Das Tool kann die Signatur des JWT verifizieren, um Echtheit und Integrität zu bestätigen, und zeigt an, ob das Token gültig ist oder manipuliert wurde.
Schritt 2.
Signatur verifizieren (JWT-Verifizierung):
  • Geben Sie einen JWK oder ein JWKS (jwk-Format / jwks.json) an oder fügen Sie einen öffentlichen PEM-Schlüssel ein, um die Signatur eines Tokens zu verifizieren und die Integrität zu bestätigen. Der Debugger zeigt kid, alg und den Verifizierungsstatus.
Schritt 3.
JWT signieren / erstellen:
  • Erstellen Sie ein signiertes JWT, indem Sie einen Algorithmus (RS256, ES256, HS256 usw.) und einen Signaturschlüssel wählen. Das ist nützlich, um JWT-Authentifizierungs-Flows zu testen und mit JWT-Best-Practices zu experimentieren.
Schritt 4.
JWT zu JWE verschlüsseln:
  • Verschlüsseln Sie ein signiertes JWT mit einem öffentlichen Schlüssel zu einem JWE (JSON Web Encryption), um vertrauliche Tokens zu erzeugen. Verwenden Sie JWE, wenn Sie neben der Signaturintegrität auch die Vertraulichkeit der Payload brauchen. (Siehe „JWE vs. JWT“ in unserem Leitfaden, wann welches Format passt.)
Schritt 5.
JWE entschlüsseln:
  • Fügen Sie ein JWE ein und geben Sie den privaten Schlüssel an, um es zu entschlüsseln und das ursprüngliche JWT zurückzugewinnen. Das Tool unterstützt gängige JWE-Algorithmen und zeigt Header-Felder und enc-Parameter.
Schritt 6.
Claims prüfen & debuggen
  • Sehen Sie Claims ein, prüfen Sie die exp/iat/nbf-Logik und erhalten Sie verständliche Warnungen (abgelaufen, noch nicht gültig). Mit den Kopier-Buttons exportieren Sie Tokens oder Schlüssel für lokale Tests

Was ist ein JWT (JSON Web Token)?

Ein JWT (JSON Web Token) ist ein offener Standard (RFC 7519) zur sicheren Übertragung von Informationen zwischen Parteien als kompaktes, URL-sicheres JSON-Objekt. JWTs sind in Authentifizierungssystemen weit verbreitet und ermöglichen zustandslose Sitzungsverwaltung und API-Sicherheit. Ein Standard-JWT besteht aus drei Teilen:
Header: Gibt den Token-Typ und den Hash-Algorithmus an.
Payload: Enthält Claims, also Aussagen über den Nutzer und zusätzliche Metadaten.
Signatur: Bestätigt, dass der Absender des JWT der ist, der er vorgibt zu sein, und stellt sicher, dass die Nachricht unterwegs nicht verändert wurde.
Typische Anwendungsfälle:
Nutzerauthentifizierung und Single Sign-on (SSO)
Sichere API-Authentifizierung und -Autorisierung
Informationsaustausch zwischen Anwendungen
Tipp: Header- und Payload-Segment sind Base64URL-kodiert. Fügen Sie ein einzelnes Segment in unseren kostenlosen Base64-Decoder ein, um es zu untersuchen.

Was ist ein JWE (JSON Web Encryption)?

Ein JWE (JSON Web Encryption) ist ein weiterer offener Standard (RFC 7516) zum Verschlüsseln von Inhalten, der die Vertraulichkeit übertragener Informationen sichert. JWE verpackt Inhalte, etwa ein signiertes JWT, in ein verschlüsseltes Format, das nur die vorgesehenen Empfänger entschlüsseln und lesen können. Ein Standard-JWE besteht aus:
Protected Header (geschützter Header)
Encrypted Key (verschlüsselter Schlüssel)
Initialization Vector (Initialisierungsvektor)
Ciphertext (der eigentliche verschlüsselte Inhalt)
Authentication Tag
Typische Anwendungsfälle:
Sensible JWT-Payloads bei der Übertragung schützen
Vertraulichen Datenaustausch zwischen Diensten absichern
Zusätzliche Sicherheit auf Standard-JWTs aufsetzen

Best Practices für den JWT- & JWE-Debugger

Signatur: Bestätigt, dass der Absender des JWT der ist, der er vorgibt zu sein, und stellt sicher, dass die Nachricht unterwegs nicht verändert wurde.
Payload: Enthält Claims, also Aussagen über den Nutzer und zusätzliche Metadaten.
Header: Gibt den Token-Typ und den Hash-Algorithmus an.