CTF & Dev-Tools

JWT-Decoder & -Verifizierer

Füg ein JSON Web Token ein, um Header und Payload zu dekodieren, Claims und Ablauf zu lesen und optional eine HS256/384/512-Signatur mit deinem Secret zu prüfen — alles im Browser, das Token verlässt dein Gerät nie.

Alles läuft auf deinem Gerät — Token und Secret werden nie hochgeladen.
Auf deinem Gerät dekodiert — das Token wird nie hochgeladen.

Häufige Fragen

Ist es sicher, mein Token hier einzufügen?

Ja — Dekodierung und Signaturprüfung passieren komplett im Browser via JavaScript und WebCrypto. Weder Token noch Secret werden je an einen Server gesendet. Genau darum geht's: eine JWT-Payload ist für jeden lesbar, ein Token beim Debuggen sollte also nie auf eine beliebige Seite hochgeladen werden.

Warum kann es mein RS256-Token nicht verifizieren?

RS256/ES256 nutzen asymmetrische Schlüssel — die Prüfung braucht den öffentlichen Schlüssel des Ausstellers, kein geteiltes Secret, und bestätigt, dass die Signatur mit dem passenden privaten Schlüssel erstellt wurde. Dieses Tool prüft HMAC (HS256/384/512), wo du das Secret hältst; RS/ES-Token werden trotzdem dekodiert, damit du die Claims lesen kannst.