Kodierung

JWT Encoder/Decoder

Kodierung und Dekodierung von JWT-Tokens — Header, Payload, HMAC-Signatur und Standardfelder.

Häufig gestellte Fragen

Beweist das Dekodieren eines JWT, dass es authentisch ist?

Nein. Beim reinen Dekodieren werden Header und Payload nur lesbar gemacht, ohne die Signatur zu prüfen. Ein Token ist erst dann als echt bestätigt, wenn die Signatur mit dem richtigen Secret oder öffentlichen Schlüssel verifiziert wurde.

Verlässt mein Secret oder Token diesen Browser?

Nein, das gesamte Kodieren, Dekodieren und Signieren läuft lokal im Browser über die Web Crypto API. Es wird nichts an einen Server gesendet.

Warum ist beim Signieren manchmal HTTPS erforderlich?

Signierte Beispiele (alle Algorithmen außer none) nutzen die Web Crypto API, die aus Sicherheitsgründen nur in einem sicheren Kontext (HTTPS oder localhost) verfügbar ist.