# JWT-Decoder und Sicherheits-Auditor

Dekodiert JWT-Header und -Payload, prueft HS256- oder RS256-Signaturen und markiert Risiken bei Algorithmus, Ablauf und sensiblen Claims

> Kanonische Seite: https://elysiatools.com/de/tools/jwt-decoder-security-auditor

- **Kategorie:** Security

- **Schlagwörter:** jwt, token, sicherheit, decoder, hs256, rs256

## Überblick

Geeignet fuer Full-Stack- und Security-Teams beim Debuggen von Tokens und Berechtigungsclaims.

## Eingaben

- **JWT-Token** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- **HMAC-Secret (optional)** (text): my-shared-secret
- **RSA Public Key PEM (optional)** (textarea): -----BEGIN PUBLIC KEY-----

## Wann verwenden

- Wenn Sie Authentifizierungsprobleme in einer Webanwendung oder API debuggen müssen.
- Um die Gültigkeit und Signatur eines JWTs mit einem HMAC-Secret oder RSA Public Key zu verifizieren.
- Bei Sicherheitsaudits, um Tokens auf Schwachstellen wie fehlende Ablaufzeiten oder sensible Daten im Payload zu prüfen.

## Funktionsweise

- Fügen Sie das zu analysierende JWT in das Eingabefeld ein.
- Geben Sie optional ein HMAC-Secret oder einen RSA Public Key ein, um die Signatur des Tokens zu validieren.
- Das Tool dekodiert den Header und Payload sofort in ein lesbares JSON-Format.
- Abschließend wird ein Audit-Bericht generiert, der den Signaturstatus und mögliche Sicherheitsrisiken der Claims hervorhebt.

## Anwendungsfälle

- Fehlerbehebung bei fehlgeschlagenen API-Anfragen aufgrund von abgelaufenen oder fehlerhaft formatierten Bearer-Tokens.
- Überprüfung der korrekten Implementierung von Rollen- und Berechtigungs-Claims (RBAC) während der Entwicklung.
- Sicherheitsüberprüfung von Drittanbieter-Tokens auf unsichere Algorithmen oder fehlende Ablaufzeiten.

## Häufig gestellte Fragen

### Werden meine JWTs auf einem Server gespeichert?

Nein, die Dekodierung und Analyse erfolgt lokal im Browser. Es werden keine Tokens, Secrets oder Schlüssel dauerhaft gespeichert.

### Welche Signaturalgorithmen werden unterstützt?

Das Tool unterstützt die gängigsten Algorithmen zur Signaturprüfung, insbesondere HS256 (mit HMAC-Secret) und RS256 (mit RSA Public Key).

### Kann ich ein Token ohne Secret dekodieren?

Ja, der Header und der Payload eines JWTs sind lediglich Base64-kodiert und können ohne Secret gelesen werden. Das Secret wird nur für die Signaturprüfung benötigt.

### Was bedeutet es, wenn sensible Claims markiert werden?

JWT-Payloads sind standardmäßig nicht verschlüsselt. Wenn Passwörter oder persönliche Daten (PII) im Token stehen, warnt das Tool vor diesem Sicherheitsrisiko.

### Warum wird mein Token als ungültig angezeigt?

Dies kann an einer manipulierten Signatur, einem falschen Secret/Public Key oder einem abgelaufenen 'exp'-Claim (Expiration) liegen.

## Ähnliche Tools

- [X.509-Zertifikats-Decoder](https://elysiatools.com/de/tools/certificate-decoder): Analysiert ein X.509-SSL/TLS-Zertifikat (PEM einfügen oder .pem/.crt hochladen) und zeigt Subject, Issuer, Gültigkeitszeitraum mit Ablaufstatus, öffentlichen Schlüssel, Signaturalgorithmus, Seriennummer, SAN, Schlüsselverwendung und Fingerabdruck. Wie openssl x509 -text, visualisiert. Lokal.
- [JWT Inspector & Verifier](https://elysiatools.com/de/tools/jwt-inspector-verifier): Dekodiert JWT Header/Payload mit Highlighting, diagnostiziert Standard-Claims, prüft die Signatur mit HS*/RS*/PS*/ES*/EdDSA-Schlüsseln und enthält eine Fälschungs-Demo
- [JWT-Decoder](https://elysiatools.com/de/tools/jwt-decoder): JWT-Tokens dekodieren
- [Decoder fuer Distributed Traces und Waterfall-Ansicht](https://elysiatools.com/de/tools/distributed-trace-decoder-waterfall-visualizer): Analysiert Jaeger-, Zipkin- oder OpenTelemetry-Trace-JSON und visualisiert Spans, Laufzeiten und Fehler
- [Leetspeak-Decoder & Detektor](https://elysiatools.com/de/tools/leetspeak-decoder-detector): Dekodiert Leetspeak (1337) in Klartext und bewertet, wie plausibel eine Eingabe Leet ist — zur Erkennung von Passwortrichtlinien-Umgehungen, Filterumgehungen und Log-Rauschen. Hebt jede Ersetzung hervor.
- [Security-Header-Prüfer](https://elysiatools.com/de/tools/security-headers-checker): Prüft HTTP-Antwort-Header auf Sicherheits-Compliance — analysiert die von Ihnen eingefügten Roh-Header (ohne Netzwerk) und bewertet sie gegen das OWASP-Secure-Header-Set mit Wertebenen-Prüfungen: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP u. a. Liefert eine Note (A+ bis F) sowie pro-Header-Befunde mit kopierfertigen Empfehlungen.
- [Snowflake-/Discord-ID-Bitfeld-Decoder](https://elysiatools.com/de/tools/snowflake-discord-id-bit-decoder): Analysiert 64-Bit-Snowflake-IDs verlustfrei, extrahiert Zeitstempel, Worker-, Prozess- und Sequenzfelder und schätzt Discord-Shards.
- [ULID-/NanoID-/KSUID-/Snowflake-ID-Decoder](https://elysiatools.com/de/tools/ulid-nanoid-ksuid-snowflake-id-decoder): Dekodiert ULID (Crockford-Base32), KSUID (Base62), NanoID, MongoDB ObjectId sowie Discord-/Twitter-/Sonyflake-Snowflakes: zerlegt Zeitstempel, Zufalls- und Maschinenbits, zeigt ISO-Zeit und Roh-Hex und schätzt die Kollisionswahrscheinlichkeit nach dem Geburtstagsparadoxon.

## Beispiele

- [JWT-Beispiele](https://elysiatools.com/de/samples/jwt-samples): Umfassende JWT-Beispiele von der grundlegenden Token-Struktur bis zu fortgeschrittenen Sicherheitsimplementierungen
- [Netzwerksicherheit und SSL/TLS Konfiguration](https://elysiatools.com/de/samples/network-security): Umfassende Netzwerksicherheits-Beispiele einschließlich SSL/TLS Konfiguration, Firewall-Regeln, VPN-Setup und Netzwerk-Scanning-Schutz
- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Android Kotlin Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-kotlin): Android Kotlin Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung

## Verwandte Inhalte

- [Workflow für Zugangsdaten- und JWT-Sicherheit](https://elysiatools.com/de/hubs/auth-token-security): Passwörter erzeugen oder prüfen und JWT-Sicherheitsmerkmale untersuchen, ohne Schlüsselpaare mit Passwörtern gleichzusetzen.
- [JWT-Erstellung und Sicherheitsprüfung](https://elysiatools.com/de/hubs/jwt-construction-and-security-review): Erstellen Sie ein kontrolliertes JWT-Testobjekt oder prüfen Sie eine autorisierte Probe auf Claims, Algorithmus, Ablauf, sensible Felder und Signaturhinweise, ohne Dekodierung mit Signaturprüfung zu verwechseln.
- [PII-Erkennung und Log-Redaction-Review](https://elysiatools.com/de/hubs/pii-log-redaction): Finden Sie wahrscheinliche personenbezogene Daten in Logs, Text und PDFs, erstellen Sie geschwaerzte Kandidaten, validieren Sie Muster und verlangen Sie menschliche Freigabe.
- [Autorisierter Test-Workflow für JWT, OTP, TOTP und Sitzungen](https://elysiatools.com/de/hubs/token-session-and-2fa-workflows): Erstellen Sie bereinigte Auth-Fixtures, trennen Sie Token-Erzeugung von Dekodierung und Prüfung, testen Sie OTP/TOTP-Zeitverhalten und auditieren Sie JWT- und Sitzungshinweise ohne echte Geheimnisse offenzulegen.
