Diese Werkzeuge lesen oder falten Bytes auf Ihrem Gerät. Ein lesbares JWT ist nicht vertrauenswürdig. Produktionsschlüssel bleiben draußen.
Der Login liefert 401, irgendwo klebt ein eyJ…-String. Deutsche Suche: JWT dekodieren / JWT Decoder. EasyTools und ähnliche Seiten sagen ehrlich: nur Header und Payload, ohne Secret-Upload. Genau das tut der JWT-Decoder in diesem Tab.
Ein JWT ist kodiert, nicht verschlüsselt. Jeder mit dem Token liest dieselben Claims. Wir prüfen die Signatur nicht. alg:none und selbstgewählte Algorithmen sind ein Warnsignal, kein grünes Häkchen. jwt.io bleibt der bekannte Debugger; Klone können Pastes loggen — hier bleibt der Token im Tab. JWE (verschlüsselte Tokens) ist ein anderes Format.
AES, HMAC, was hier nicht stattfindet
AES ver-/entschlüsseln arbeitet mit dem Schlüssel, den Sie eintragen. Verlorener Schlüssel, verlorene Daten. Das ist kein Passwort-Safe und kein „militärischer“ Vault.
HMAC / Passwortstärke berechnet einen HMAC oder bewertet eine eingegebene Zeichenkette grob. Es ersetzt weder den Passwort-Generator noch einen Manager und prüft keine Leaks.
Zufällige neue Passwörter gehören zu den Generatoren. Datei-Prüfsummen sind Datei-SHA-256 in der Hash-Kategorie — nur SHA-256, kein Antivirus, große ISOs eher certutil / Get-FileHash auf dem Rechner.
Keine Rechtswirkung, kein Upload-Trost
Unterschrift auf einem PDF ist ein Stempel in der PDF-Kategorie, kein eIDAS. Wir werben nicht mit ISO-27001-Plaketten für eine Verarbeitung, die ohnehin nicht den Rechner verlässt. Produktions-Tokens wie Passwörter behandeln, Test-Tokens bevorzugen.