Kodierung
JWT Encoder/Decoder
Kodierung und Dekodierung von JWT-Tokens — Header, Payload, HMAC-Signatur und Standardfelder.
Signierte Beispiele (alle außer none) erfordern HTTPS — die Seite ist derzeit ohne HTTPS geöffnet.
Für RS/PS/ES wird der Schlüssel automatisch und temporär erzeugt — nur zu Demonstrationszwecken, kann nicht wiederverwendet werden.
Signierte Beispiele (alle außer none) erfordern HTTPS — die Seite ist derzeit ohne HTTPS geöffnet.
Claims
Häufig gestellte Fragen
Beweist das Dekodieren eines JWT, dass es authentisch ist?
Nein. Beim reinen Dekodieren werden Header und Payload nur lesbar gemacht, ohne die Signatur zu prüfen. Ein Token ist erst dann als echt bestätigt, wenn die Signatur mit dem richtigen Secret oder öffentlichen Schlüssel verifiziert wurde.
Verlässt mein Secret oder Token diesen Browser?
Nein, das gesamte Kodieren, Dekodieren und Signieren läuft lokal im Browser über die Web Crypto API. Es wird nichts an einen Server gesendet.
Warum ist beim Signieren manchmal HTTPS erforderlich?
Signierte Beispiele (alle Algorithmen außer none) nutzen die Web Crypto API, die aus Sicherheitsgründen nur in einem sicheren Kontext (HTTPS oder localhost) verfügbar ist.