Text & Dokumente
Encoder/DecoderURL, Base64, HTML
TextkonvertercamelCase, snake_case...
Text-DiffZwei Texte vergleichen
LaTeXMathematische Formeln in der Vorschau
MarkdownEchtzeit-Vorschau
MermaidDiagramme als Code
DiagrammeVisueller Editor im Visio-Stil, Mermaid-Import
String-EscapingJS, JSON, SQL, Regex, HTML, URL
Unicode / ASCIIZeicheninformationen
Zahlen & Berechnung
RechnerMathematische Ausdrücke + LaTeX
BasiskonverterBasis 2 bis 64
Einheitensystembits, bytes, SI, IEC
Subnetz / CIDRNetzwerkrechner
Timestamp und DatumsangabenUnix, Zeitzonen, Formate
DatumsrechnerTage zwischen Daten, exaktes Alter, Wochentag
Daten & Formate
FormatkonverterJSON, YAML, Properties, ENV, CSV
JSON FormatterJSON formatieren und validieren
Regex TesterReguläre Ausdrücke
JSON-DiffVergleiche zwei JSONs strukturell
Code-FormatiererSQL, CSS, HTML, JavaScript
DB StudioVisuelle Postgres-Datenbank im Browser
SQL LabSQL mit echtem Postgres validieren, ausführen und optimieren
Viewer für riesige DateienRiesige CSV/Logs öffnen, ohne sie zu laden
Visueller ETL-FlussDaten durch Verketten von Knoten transformieren
Sicherheit
Text-AnonymisiererPII und Geheimnisse schwärzen (umkehrbar)
JWT InspectorJWT-Tokens dekodieren
Authentifizierungs-FlowsBasic, JWT und OAuth2 Schritt für Schritt
Hash-GeneratorSHA-256, SHA-384, SHA-512
GeneratorenPasswörter und UUIDs
Entwicklung & DevOps
CronGenerator und Validator
Docker → Composedocker run in Compose konvertieren
Skaffold Multi-ConfigAbhängigkeitsgraph und requires-Validierung
Linux: Rechte und Benutzerchmod, chown, useradd und Gruppen
URLURLs parsen und erstellen
ZufallsdatenNamen, E-Mails, IPs, UUIDs...
ElektronikOhm, Widerstände in Reihe/parallel
LogikgatterSimulator für AND-, OR-, NOT-Gatter und mehr
Simulador de ArquitecturasDiagrama CI/CD, cloud, IA/MCP y simula la carga
QuantensimulatorQubits, Gatter, Superposition und Verschränkung
HammingFehlererkennung
Nginx/Apache-SPA-KonfigurationErzeuge eine Konfiguration zum Bereitstellen einer SPA
SemverSemantische Versionsbereiche
CORS ExplainerAnalysiere die CORS-Header deines Servers
Cert InspectorAnalysiere X.509-Zertifikate im PEM-Format
Rate LimiterSimuliere Token Bucket und Fixed Window
Assembler-SimulatorVereinfachte MIPS-ISA · Schritt für Schritt · Register & Speicher
Kontext-SchmiedeVerpacke und schütze dein Projekt für die KI
Künstliche Intelligenz
LLM-KostenMonatliche Ausgaben simulieren
Prompt-BuilderSystem-Prompt für KI-Agenten
EmbeddingsÄhnlichkeit, 2D-Karte und RAG
Lokale KIChat, Zusammenfassung, Übersetzung & Sentiment im Browser
TokenizerVisualisiere Tokens, vergleiche Modelle, schätze Kosten
Wahrscheinlichkeit für KIVerteilungen, Softmax, Bayes und Entropie
GradientenabstiegSGD, Momentum, RMSProp, Adam
Neuronales NetzTrainiere ein MLP und beobachte, wie die Grenze entsteht
Mini-LLMTrainiere ein Sprachmodell mit deinem Text
DimensionalitätsreduziererPCA, t-SNE und UMAP live
Konfusionsmatrix & ROCSchwellenwert, Precision/Recall, ROC/AUC, PR
Clustering (k-means, DBSCAN)Entdecke Gruppen ohne Labels
Attention-VisualisiererWorauf jedes Wort in einem Transformer schaut
Faltung & CNN-FilterBildfilter und Merkmalskarten
EntscheidungsbaumEntscheidungsregionen + der Baum
Fourier & FaltungFFT-Spektrum und Signalfilter
DiffusionDas Rauschen hinter Stable Diffusion
Regression & MLEKleinste Quadrate, Overfitting, Ridge
Markov-KettenZustände, stationäre Verteilung und Text
Hypothesentestp-Werte, t-Test, χ², ANOVA und Teststärke
OCR — Bild zu TextExtrahiert Text aus Bildern, 100 % lokal
Finanzen
InflationWertverlust des Geldes Jahr für Jahr
ZinseszinsKapital + Einzahlungen + Zinseszins
Hypothek / KreditMonatliche Rate und französischer Tilgungsplan
Ausgaben teilenWer wem wie viel schuldet
Gesundheit & Wohlbefinden
GesundheitBMI, Idealgewicht, Grundumsatz und Schlafzyklen
Produktivität
PomodoroArbeitstechnik mit Zeitblöcken
StoppuhrMit Runden, Etappen und Verlauf
Spiele & Unterhaltung
WürfelTische mit numerischen und symbolischen Würfeln
PunktezählerPunkte pro Spieler mit Spiel-Timer
Auslosung / GlücksradWähle ein zufälliges Element aus einer Liste
NamensgeneratorEchte, fantastische, Sci-Fi- und nordische Namen
Multimedia & Design
Farbe HEX/RGB/HSLFarbkonverter
QR-CodeQR-Codes generieren
BilderGröße ändern, konvertieren, Base64
PDF ToolsZusammenführen, extrahieren, Wasserzeichen
DiagrammeDaten mit Diagrammen visualisieren
WCAG-KontrastWCAG AA/AAA-Kontrastverhältnis
Unternehmen
Meeting-KostenWie viel kostet jedes Meeting wirklich?
SLA / UptimeVerfügbarkeitsprozentsatz ↔ Ausfallzeit
Break-evenBreak-even-Punkt zwischen Kosten und Einnahmen
Burn Rate / RunwayWie lange reicht deine Kasse noch?
A/B-TestStatistische Signifikanz von Experimenten
DORA MetricsStufe dein Team nach DevOps-Metriken ein
UTM BuilderErstelle und dekodiere URLs mit UTM-Parametern
Bedienungsanleitung
Was ein JWT ist

Ein JWT (JSON Web Token) ist eine kompakte, signierte Berechtigung, die als Textzeichenkette übertragen wird. Es wird vor allem als Zugriffstoken bei APIs, Logins und OAuth 2.0 / OpenID Connect verwendet: der Client sendet es bei jeder Anfrage im Header Authorization: Bearer … und der Server prüft die Signatur, um zu wissen, wer du bist und was du tun darfst — ohne eine Datenbank abzufragen. Die Signatur garantiert, dass niemand es manipuliert hat, verschlüsselt aber nicht seinen Inhalt: jeder kann ihn lesen (genau das macht dieses Tool).

Aufbau des Tokens

Ein JWT besteht aus drei durch Punkte getrennten Teilen: header.payload.signature. Header und Payload sind Base64URL-kodiert; dieses Werkzeug dekodiert sie in lesbares JSON.

Grundlegende Nutzung

Füge ein JWT-Token ein (drei durch Punkte getrennte Teile), um den Header, den dekodierten Payload und die Metadaten (Ablauf, iat usw.) zu sehen.

Signaturalgorithmen (einzeln erklärt)

Das Feld alg im Header gibt an, mit welchem Algorithmus signiert wurde. Dieses Tool unterstützt 12, in drei Familien; die Zahl ist die Größe des SHA-Hashs (256/384/512).

HS256 / HS384 / HS512 (HMAC + SHA) — symmetrisch: derselbe geheime Schlüssel signiert und verifiziert. Einfach und schnell. Verwende sie, wenn Signierender und Prüfender dieselbe Partei sind oder das Geheimnis sicher teilen (z. B. ein Backend, das eigene Tokens ausstellt und konsumiert). Nachteil: wer verifizieren kann, kann auch fälschen.
RS256 / RS384 / RS512 (RSA PKCS#1 v1.5 + SHA) — asymmetrisch: signiert wird mit dem privaten Schlüssel, verifiziert mit dem öffentlichen Schlüssel. Am weitesten verbreitet in OAuth/OIDC: der Aussteller behält den privaten und veröffentlicht den öffentlichen Schlüssel (JWKS), damit jeder verifizieren kann, ohne fälschen zu können. Große Schlüssel (2048 Bit) und langsamere Signatur.
PS256 / PS384 / PS512 (RSA-PSS + SHA) — asymmetrisches RSA wie RS, aber mit PSS-Padding (probabilistisch), gilt als robuster. Wähle es, wenn deine Plattform es unterstützt und du das moderne RSA willst.
ES256 / ES384 / ES512 (ECDSA + Kurven P-256/P-384/P-521) — asymmetrisch mit elliptischen Kurven: gleiche Garantien wie RSA, aber mit viel kleineren und schnelleren Schlüsseln und Signaturen. Gute Standardwahl für neue Tokens.

Faustregel: HS*, wenn du ein Geheimnis in einer kontrollierten Umgebung teilst; ES* oder RS*/PS*, wenn Dritte verifizieren müssen, ohne ausstellen zu können.

Verifizieren

Im Tab Verifizieren prüfst du die Signatur wirklich (HS/RS/ES/PS), indem du das Geheimnis (HMAC) oder den öffentlichen Schlüssel (PEM oder JWK) angibst. alg:none wird abgelehnt und auf Algorithmus-Verwechslung hingewiesen. Alles geschieht in deinem Browser: Der Schlüssel verlässt niemals dein Gerät.

Erstellen und testen

Unter Erstellen baust du ein JWT aus Feldern zusammen und signierst es (HMAC-Geheimnis oder ein Schlüsselpaar, das du generieren kannst). Unter Authz testen definierst du Gateway-Regeln (Issuer, Audience, Scopes/Rollen) und siehst, ob das Token ALLOW oder DENY ergäbe.

Standard-Claims und Ablauf

Die Claims sind die Felder der Payload. Die registrierten (RFC 7519) haben eine Standardbedeutung:

issAussteller: wer das Token erstellt hat.
subSubjekt: wen es identifiziert (normalerweise den Nutzer).
audZielgruppe: für wen es bestimmt ist; der Empfänger muss darin enthalten sein.
expAblauf: der Zeitpunkt, ab dem es ungültig wird.
nbfnicht vor: gilt erst ab diesem Zeitpunkt.
iatausgestellt am: wann es erstellt wurde.
jtieindeutige ID: nützlich für Widerruf oder Anti-Replay.

Die Zeiten sind in Unix-Sekunden (Sekunden seit 1970). Das Tool zeigt sie als lokales Datum und relativ an („vor 3 Std.“, „in 42 Min.“) und markiert rot, wenn das Token abgelaufen ist (exp in der Vergangenheit) oder noch nicht gültig (nbf in der Zukunft). Achtung: Dekodieren validiert nicht — der Ablauf gilt nur verbindlich, wenn der Server ihn bei der Verifizierung prüft.

Authz testen

Der Tab Authz testen simuliert die Entscheidung eines Gateways oder einer API: du definierst die Regeln, die du verlangen würdest (Aussteller, Zielgruppe, Scopes/Rollen), und das Tool gleicht das eingefügte Token ab und zeigt ALLOW oder DENY Regel für Regel, mit Angabe, was fehlt oder nicht übereinstimmt (einschließlich exp und nbf). So verstehst du, warum ein Token akzeptiert oder abgelehnt würde, ohne das Backend aufzusetzen.

Signatur und Sicherheit

Die Signatur garantiert, dass der Token nicht manipuliert wurde, aber der Inhalt wird nicht verschlüsselt: Jeder kann den Payload lesen. Nimm niemals sensible Daten ohne zusätzliche Verschlüsselung (JWE) auf.

JWT InspectorJWT-Tokens dekodieren
JWT InspectorJWT-Tokens dekodieren, verifizieren, erstellen und testen — alles in deinem Browser
Füge ein vollständiges JWT-Token ein — header.payload.signature