Base64 codieren / decodieren

Text in Base64 codieren oder zurück decodieren – UTF-8-sicher.

100 % privat – läuft vollständig in Ihrem Browser. Ihre Daten werden auf Ihrem Gerät verarbeitet und niemals ins Internet gesendet.

Über dieses Tool

Dieser kostenlose Base64-Encoder/-Decoder wandelt Text in und aus Base64 um. Er ist UTF-8-sicher, sodass Emoji, Umlaute, Chinesisch, Japanisch, Koreanisch, Arabisch und Kyrillisch den Hin- und Rückweg unbeschadet überstehen – was man von erstaunlich vielen Base64-Werkzeugen nicht behaupten kann.

Alles läuft in Ihrem Browser. Nichts, was Sie einfügen, wird hochgeladen, protokolliert oder von jemandem gesehen. Das zählt hier mehr als bei den meisten Tools: Menschen fügen den ganzen Tag API-Schlüssel, Tokens und Konfigurationsfragmente in Base64-Konverter ein.

Was Base64 wirklich ist

Base64 ist keine Verschlüsselung. Und auch keine Komprimierung. Es ist eine Methode, *beliebige* Daten mit nur 64 Zeichen zu schreiben, die fast überall sicher übertragen werden können: A–Z, a–z, 0–9, + und /, mit = als Auffüllzeichen am Ende.

Der Grund für seine Existenz ist historisch und immer noch aktuell. Viele Systeme wurden gebaut, um Text zu transportieren, nicht beliebige Bytes – E-Mail-Texte, JSON-Zeichenfolgen, XML-Attribute, HTTP-Header, URLs, Umgebungsvariablen. Geben Sie diesen Systemen ein rohes Byte wie 0x00 oder 0x1B, und irgendetwas auf dem Weg wird es verstümmeln, entfernen oder die Nachricht ablehnen. Base64 umgeht das Problem, indem es diese Bytes in gewöhnliche Buchstaben und Ziffern verwandelt, an denen niemand Anstoß nimmt.

Der Mechanismus ist einfach: Base64 nimmt Ihre Daten in Gruppen von 3 Bytes (24 Bit) und schreibt sie als 4 Zeichen (je 6 Bit). Dieses Verhältnis ist der Grund, warum Base64-Ausgaben immer etwa 33 % größer sind als die Eingabe. Geht die Länge nicht glatt durch 3 auf, wird die letzte Gruppe mit einem oder zwei = aufgefüllt.

Base64 ist kein Geheimnis

Das muss man deutlich sagen, denn es verursacht echte Sicherheitsvorfälle.

Jeder kann Base64 decodieren. Es gibt keinen Schlüssel, kein Passwort, kein Geheimnis. Diese Seite decodiert es in einem Augenblick, und jeder Entwickler, jeder Log-Scanner und jeder Angreifer, der es findet, ebenso. cGFzc3dvcmQxMjM= ist kein verstecktes Passwort – es ist das Wort password123 mit einer sehr dünnen Verkleidung.

Also: Base64 ist gut für den Transport. Es war und ist kein Mittel, um irgendetwas zu schützen. Wenn etwas unlesbar bleiben soll, brauchen Sie echte Verschlüsselung. Dass ein Wert *verwürfelt aussieht*, bedeutet nicht, dass er *geschützt ist*.

Umgekehrt ist das nützlich: Finden Sie in einer Logdatei, einer Konfiguration oder einer URL eine lange Folge von Buchstaben und Ziffern, die auf = endet, ist das sehr wahrscheinlich Base64 – und Sie können es einfach lesen.

Wo Sie ihm begegnen

  • Data-URLs – data:image/png;base64,iVBORw0KGgo… bettet ein Bild direkt in HTML oder CSS ein, ohne separate Datei
  • HTTP-Basic-Auth – der Authorization-Header ist wörtlich benutzer:passwort in Base64, weshalb Basic Auth ohne HTTPS unsicher ist
  • JSON Web Tokens – ein JWT besteht aus drei Base64url-Blöcken, durch Punkte getrennt; die ersten beiden sind schlicht lesbares JSON
  • E-Mail-Anhänge – MIME transportiert Binärdateien seit Jahrzehnten per Base64 durch reine Textsysteme
  • Konfigurations- und Secrets-Dateien – Kubernetes-Secrets, .env-Dateien und CI-Variablen speichern Werte oft Base64-codiert, wiederum zum Transport und nicht zur Sicherheit
  • APIs – jedes Feld, das Binärdaten in einer JSON-Zeichenfolge tragen muss

UTF-8, und warum manche Tools daran scheitern

Base64 codiert Bytes, keine Zeichen. Bevor also etwas codiert werden kann, muss Text in Bytes verwandelt werden – und genau dort brechen Werkzeuge still und leise.

Der klassische Fehler ist eine Byte-pro-Zeichen-Umwandlung bei Text, der etwas außerhalb von reinem ASCII enthält. Fügen Sie Grüße oder 日本語 oder ein Emoji in ein so geschriebenes Tool ein, erhalten Sie einen Fehler – oder schlimmer, stillschweigend beschädigte Ausgabe, die als Zeichensalat zurückkommt.

Dieses Tool wandelt Ihren Text zuerst in UTF-8 um, die Codierung, die das Web tatsächlich verwendet. ä, →, 🎉 und 한국어 werden genau so codiert und wieder decodiert, wie Sie sie eingegeben haben.

Standard-Base64 und Base64url

Es gibt zwei Varianten, und sie zu verwechseln ist eine häufige Ursache für „Das ist kein gültiges Base64"-Fehler.

Standard-Base64 verwendet + und / als letzte beide Zeichen. Das erzeugt dieses Tool, und das erwarten fast alle Systeme.

Base64url tauscht diese gegen - und _ und lässt die =-Auffüllung meist weg. Es existiert, weil + und / innerhalb einer URL und eines Dateipfads eigene Bedeutungen haben und deshalb maskiert werden müssten. JWTs verwenden Base64url, ebenso viele APIs, die codierte Werte in einen Pfad oder Query-String legen.

Schlägt eine Decodierung bei einer Zeichenfolge voller - und _ fehl, ist das der Grund. Tauscht man sie zurück gegen + und /, funktioniert es meist.

So verwenden Sie es

  • Fügen Sie Ihren Text (oder Base64) in das Feld ein
  • Codieren oder Decodieren Sie mit den Schaltflächen
  • Tauschen Sie, um das Ergebnis in die Eingabe zu übernehmen und die Richtung zu wechseln
  • Kopieren Sie das Ergebnis

Gut zu wissen

  • Base64-Ausgaben sind ~33 % größer als die Eingabe. Ein 3-MB-Bild wird als Data-URL etwa 4 MB – daran sollte man vor dem Einbetten großer Dateien denken.
  • Leerraum ist meist harmlos. Viele Systeme umbrechen Base64 nach 76 Zeichen pro Zeile; Decoder ignorieren die Zeilenumbrüche normalerweise.
  • = steht nur am Ende, nie in der Mitte. Ein oder zwei davon, niemals drei.
  • Die Länge ist immer ein Vielfaches von 4, sobald die Auffüllung enthalten ist. Ist sie das nicht, wurde etwas abgeschnitten.
  • Beliebige Binärdaten zurück in Text zu decodieren sieht aus wie Unsinn. Decodieren Sie ein PNG aus Base64, erhalten Sie Bytes, keine Wörter – das ist korrekt und kein Fehler.

Häufige Fragen

Ist Base64 eine Verschlüsselung?

Nein, und das ist das Wichtigste daran. Base64 hat keinen Schlüssel und kein Geheimnis. Jeder, der die Zeichenfolge sieht, kann sie in einem Schritt decodieren, auch diese Seite. Es ist eine Codierung für den sicheren Transport, kein Schutz. Verwenden Sie es niemals, um ein Passwort, ein Token oder sonst etwas Wichtiges zu verbergen.

Warum endet mein Base64 mit einem oder zwei Gleichheitszeichen?

Das ist die Auffüllung. Base64 arbeitet mit Gruppen von 3 Bytes, die zu 4 Zeichen werden. Geht Ihre Datenmenge nicht glatt durch 3 auf, ist die letzte Gruppe zu kurz und wird mit = aufgefüllt, damit die Gesamtlänge ein Vielfaches von 4 bleibt. Ein übrig gebliebenes Byte ergibt ==, zwei ergeben =, und ein glattes Vielfaches gar keine Auffüllung.

Warum ist meine Base64-Zeichenfolge länger als das Original?

Weil je 3 Bytes zu 4 Zeichen werden, ist die Ausgabe immer rund 33 % größer als die Eingabe, plus bis zu zwei Auffüllzeichen. Das ist unvermeidlich und der Preis dafür, beliebige Daten in ein Textfeld legen zu können. Zählt die Größe, komprimieren Sie die Daten vor dem Codieren, nicht danach.

Kann ich ein Bild oder ein PDF in Base64 codieren?

Ja, und das ist eine gängige Anwendung – so betten Data-URLs Bilder in HTML und CSS ein. Dieses Tool arbeitet mit eingefügtem Text und eignet sich daher für Tokens, JSON, Konfigurationswerte und vorhandene Base64-Zeichenfolgen. Denken Sie an die 33 % Größenzunahme, bevor Sie etwas Großes einbetten.

Warum schlägt meine Decodierung mit „kein gültiges Base64" fehl?

Die üblichen Ursachen sind eine abgeschnittene Zeichenfolge, mitkopierte Fremdzeichen oder Base64url. Base64url verwendet - und _ dort, wo Standard-Base64 + und / hat, und lässt die Auffüllung oft weg – ein direkt eingefügter JWT-Block decodiert also womöglich nicht. Tauschen Sie - gegen + und _ gegen / und versuchen Sie es erneut.

Wird mein Text an einen Server gesendet?

Nein. Die gesamte Umwandlung findet in Ihrem Browser mit dessen eingebauten Funktionen statt. Nichts wird hochgeladen und nichts gespeichert, weshalb das Tool auch mit ausgeschalteter Verbindung weiterarbeitet. Angesichts dessen, wie oft Menschen Zugangsdaten in Base64-Tools einfügen, ist genau das der Punkt.

Verwandte Tools

  • URL-Encoder / -Decoder – die andere Codierung, der man in URLs und Query-Strings ständig begegnet
  • JWT-Decoder – liest die Base64url-Blöcke eines Tokens für Sie, ohne manuelles Tauschen
  • Hash-Generator – MD5, SHA-1 und SHA-256, die anders als Base64 nur in eine Richtung funktionieren
  • Bild zu Base64 – eine echte Bilddatei in eine Data-URL verwandeln

Video-Tutorial

Wir veröffentlichen regelmäßig neue Tools — abonniere uns auf YouTube, um bei jedem neuen Tool benachrichtigt zu werden.

Weitere Tools

Alle anzeigen

Empfohlene Apps

Alle anzeigen