JWT-Decoder
Dieser JWT Decoder zerlegt ein JSON Web Token in Header, Payload und Signatur, dekodiert sie per base64url in lesbares JSON und zeigt Algorithmus, Ausstellungszeit und Ablaufstatus an.
Über dieses Tool
Dieser JWT Decoder zerlegt ein JSON Web Token in Header, Payload und Signatur, dekodiert sie per base64url in lesbares JSON und zeigt Algorithmus, Ausstellungszeit und Ablaufstatus an.
So funktioniert’s
- Füge das Token in das Eingabefeld ein.
- Klicke auf „Dekodieren“.
- Lies Algorithmus, Typ, Ausstellungszeit und den Ablauf-Hinweis und prüfe dann das JSON von Header und Payload.
- Kopiere Header oder Payload, wenn du sie brauchst.
Gut zu wissen
- Ein JWT (RFC 7519) besteht aus drei base64url-kodierten Teilen, getrennt durch Punkte: header.payload.signature.
- Die Claims exp und iat sind Unix-Zeitstempel in Sekunden; das Tool rechnet sie in lokale Daten um und zeigt, wie lange das Ablaufdatum noch entfernt ist bzw. zurückliegt.
- Das Dekodieren prüft die Signatur nicht – jeder kann den Inhalt eines JWT lesen, lege also nie Geheimnisse in die Payload.
- Der Header alg nennt den Signaturalgorithmus, zum Beispiel HS256 oder RS256.
Läuft komplett in deinem Browser – nichts, was du eingibst, wird hochgeladen oder gespeichert.
Häufige Fragen
Prüft dieses Tool die JWT-Signatur?
Nein. Es dekodiert das Token nur. Für die Signaturprüfung brauchst du das Secret oder den öffentlichen Schlüssel, und sie sollte auf deinem Server erfolgen.
Kann ich hier bedenkenlos ein Produktions-Token einfügen?
Das Token wird in deinem Browser dekodiert und nie an einen Server gesendet. Behandle aktive Tokens trotzdem wie Passwörter und gib sie nicht weiter.
Warum wird mein Token als abgelaufen angezeigt?
Der exp-Claim liegt vor der aktuellen Zeit deines Geräts. Prüfe, ob deine Uhr richtig geht und ob das Token vor Kurzem ausgestellt wurde.
Sind JWTs verschlüsselt?
Standardmäßig signierte JWTs (JWS) sind nur kodiert, nicht verschlüsselt – ihr Inhalt ist für jeden lesbar, der das Token hat.