Ist es sicher, JSON online zu formatieren? Was 2025 passiert ist

Kurz: Es kommt darauf an, wo der Formatierer dein JSON verarbeitet und ob er es speichert. Ein Tool, das alles lokal im Browser erledigt und nichts speichert, ist unkritisch. Bei Tools, die Daten an einen Server schicken oder Einträge öffentlich ablegen, ist Vorsicht nötig. Im November 2025 hat sich gezeigt, was dabei schiefgehen kann. Wie du das bei jedem Tool selbst prüfst, steht weiter unten.

Der JSON-Formatierer auf dieser Seite verarbeitet alles lokal in deinem Browser und sendet nichts an einen Server. Du musst das aber nicht glauben, du kannst es nachprüfen (siehe So prüfst du es selbst).

Was im November 2025 passiert ist

Am 25. November 2025 veröffentlichte das Sicherheitsunternehmen watchTowr einen Bericht über die Webdienste JSONFormatter und CodeBeautify. Beide bieten an, eingefügten Code oder JSON zu speichern und über einen Link zu teilen. Laut Bericht waren dadurch:

  • mehr als 80.000 gespeicherte Einträge mit zusammen über 5 GB Daten öffentlich abrufbar,
  • die Einträge über die Funktion „Recent Links“ und über vorhersagbare URLs auffindbar,
  • darunter Zugangsdaten für Active Directory, Cloud-Schlüssel, private Schlüssel und Geheimnisse aus CI/CD-Pipelines.

Die Forscher legten außerdem einen präparierten Köder-Schlüssel (einen „Canary“ für AWS) in einem gespeicherten Eintrag ab. 48 Stunden nach dem Speichern versuchte jemand, ihn zu benutzen, und zwar 24 Stunden nachdem der Link abgelaufen und der Eintrag gelöscht war. Laut Bericht wurden die Daten also tatsächlich von Dritten ausgelesen und aufbewahrt.

Berichte dazu:

BleepingComputer meldete zum Zeitpunkt der Veröffentlichung, dass die „Recent Links“ beider Dienste weiterhin frei zugänglich waren. Ob sich das seitdem geändert hat, kann dieser Artikel nicht beurteilen. Prüfe den aktuellen Stand selbst, bevor du einem dieser Dienste vertrauliche Daten gibst.

Wichtig für die Einordnung: Das Problem war nicht, dass ein Formatierer JSON formatiert. Das Problem war die Speicherfunktion mit öffentlich auffindbaren Einträgen. Laut den Berichten landete jeder gespeicherte Eintrag in einer frei zugänglichen Liste „Recent Links“, deren Seiten einem vorhersagbaren URL-Schema folgten.

Serverseitig oder clientseitig

Online-Formatierer funktionieren auf zwei Arten:

  • Clientseitig: Eine JavaScript-Funktion in deinem Browser parst und formatiert den Text. Die Daten verlassen deinen Rechner nicht.
  • Serverseitig: Dein Text wird per Anfrage an einen Server geschickt, dort verarbeitet, und das Ergebnis kommt zurück. Der Betreiber kann den Inhalt in Logs, Caches oder Datenbanken ablegen, ob beabsichtigt oder nicht.

Auch bei einem clientseitigen Tool bleibt eine Frage offen: Läuft auf der Seite fremder Code, etwa Werbe- oder Analyseskripte? Solche Skripte laufen im selben Seitenkontext und könnten technisch auf den Inhalt der Seite zugreifen. Ob sie es tun, siehst du von außen nicht immer. Je weniger Drittanbieter-Skripte auf der Seite laufen, desto kleiner ist die Angriffsfläche.

Und unabhängig davon, wo formatiert wird: Eine Speichern- oder Teilen-Funktion legt Daten zwangsläufig auf einem Server ab.

So prüfst du es selbst

Zwei Tests dauern zusammen etwa eine Minute.

1. Netzwerk-Tab der Entwicklerwerkzeuge

  1. Öffne die Seite des Tools.
  2. Öffne die Entwicklerwerkzeuge: F12 oder Strg+Umschalt+I (macOS: Cmd+Option+I).
  3. Wechsle zum Tab Netzwerk (englisch Network) und leere die Liste.
  4. Füge harmlosen Testtext ein, zum Beispiel {"test": "geheim-12345"}, und klicke auf „Formatieren“.
  5. Beobachte, ob neue Anfragen erscheinen. Wenn ja: Klicke eine Anfrage an und sieh unter Payload bzw. Request nach, ob dein Text darin steckt. Such im Tab mit der Suche nach geheim-12345.

Erscheint beim Formatieren keine neue Anfrage, hat das Tool dabei nichts gesendet. Beachte: Analyse- oder Werbeskripte können unabhängig vom Formatieren eigene Anfragen auslösen. Entscheidend ist, ob dein Text darin vorkommt.

2. Offline-Test

  1. Lade die Seite vollständig.
  2. Trenne die Verbindung: WLAN ausschalten oder in den Entwicklerwerkzeugen unter Netzwerk die Drosselung auf Offline stellen.
  3. Füge JSON ein und formatiere es.

Funktioniert das, läuft die Verarbeitung lokal. Schlägt es fehl oder erscheint eine Fehlermeldung zur Verbindung, braucht das Tool einen Server.

Prüfe zusätzlich, ob es eine Schaltfläche wie „Speichern“, „Teilen“ oder eine Liste „zuletzt gespeichert“ gibt. Dann liegen Daten irgendwo, und du solltest wissen, für wen sie sichtbar sind.

Was du nie in ein Online-Tool einfügst

Behandle jedes Tool, dessen Verhalten du nicht geprüft hast, wie eine öffentliche Seite. Folgendes gehört nicht hinein:

  • Passwörter, API-Schlüssel, Tokens (zum Beispiel Bearer-Tokens, JWTs mit gültiger Laufzeit)
  • Private Schlüssel, Zertifikate, Cloud-Zugangsdaten
  • Konfigurationsdateien mit Verbindungszeichenfolgen oder Geheimnissen
  • Personenbezogene Daten: Kundenlisten, Mailadressen, Gesundheitsdaten
  • Interne Firmendaten, die du nicht veröffentlichen dürftest

Ein JSON-Dokument enthält oft mehr, als man auf den ersten Blick sieht. Ein Export aus einer Cloud-Konsole oder ein API-Response kann Schlüssel tief verschachtelt enthalten. Suche vor dem Einfügen nach Wörtern wie key, secret, token, password.

Was tun, wenn es doch passiert ist? Betrachte die Zugangsdaten als kompromittiert: widerrufen und neu ausstellen, nicht nur den Eintrag löschen. Wie der Vorfall von 2025 zeigt, können Dritte Daten schnell abgreifen und auch dann noch nutzen, wenn der Eintrag längst gelöscht ist.

Sichere Alternativen

  • Lokale Tools: Der Editor deiner Wahl formatiert JSON ohne Netzwerk, siehe JSON im Editor formatieren.
  • Kommandozeile: Mit jq oder python -m json.tool bleibt alles auf deinem Rechner, siehe JSON auf der Kommandozeile formatieren.
  • Maskieren: Ersetze echte Werte durch Platzhalter, bevor du Text in ein fremdes Tool kopierst.

Wie formatierer.de damit umgeht

Auf formatierer.de läuft die Verarbeitung vollständig lokal im Browser, und es wird nichts an einen Server gesendet. Auf den Tool-Seiten laufen keine Skripte von Drittanbietern. Es gibt keine Speichern- und keine Teilen-Funktion, also auch keine Liste öffentlicher Einträge. Das gilt für den JSON-Formatierer ebenso wie für den YAML-Formatierer. Mit den Tests oben kannst du das nachvollziehen, und du solltest es auch tun.

Kurz gesagt

  • Im November 2025 waren laut watchTowr über 80.000 gespeicherte Einträge (mehr als 5 GB) von JSONFormatter und CodeBeautify öffentlich abrufbar, darunter Zugangsdaten und Schlüssel.
  • Das Risiko liegt vor allem in Speichern-/Teilen-Funktionen und in serverseitiger Verarbeitung, nicht im Formatieren an sich.
  • Prüfe selbst: Netzwerk-Tab der Entwicklerwerkzeuge und Offline-Test.
  • Füge nie Passwörter, Schlüssel, Tokens oder personenbezogene Daten in ein ungeprüftes Tool ein. Bei einem Versehen: Zugangsdaten sofort widerrufen.
  • formatierer.de verarbeitet alles lokal im Browser, ohne Skripte von Drittanbietern auf den Tool-Seiten.

Weiterlesen: JSON im Editor formatieren, JSON auf der Kommandozeile formatieren, Was ist JSON?, JSON-Fehler finden und beheben.