JWT-Decoder

Token werden nur in Ihrem Browser decodiert. Fügen Sie niemals Produktions- oder persönliche Token in Online-Tools ein, die Sie nicht kontrollieren.

Was ist ein JWT?

Der JWT-Decoder zeigt den Inhalt eines JSON Web Tokens, ohne es irgendwohin zu senden. Fügen Sie ein Token ein, und das Werkzeug teilt es in seine drei Teile, decodiert Header und Payload aus Base64URL und gibt beide als formatiertes JSON aus. Es interpretiert die Standard-Zeit-Claims — ausgestellt am (iat), nicht vor (nbf) und Ablauf (exp) — automatisch als lesbare Daten und warnt deutlich, wenn ein Token abgelaufen ist. Beachten Sie: Ein JWT-Payload ist nur codiert, nicht verschlüsselt, also für jeden lesbar; dieses Werkzeug prüft nie die Signatur und läuft vollständig im Browser, sodass Ihre Token auf Ihrem Gerät bleiben.

Ein JSON Web Token (JWT) ist ein kompakter, URL-sicherer String zur Darstellung von Claims zwischen zwei Parteien. Er besteht aus drei Base64URL-kodierten Abschnitten getrennt durch Punkte: einem Header (Algorithmus und Token-Typ), einem Payload (Claims wie Benutzer-ID, Ablaufzeit und Rollen) und einer Signatur.

Wie Man Decodiert

  1. Fügen Sie ein JWT (header.payload.signature) in das Eingabefeld ein.
  2. Lesen Sie den decodierten Header und Payload als formatiertes JSON.
  3. Prüfen Sie den Ablaufstatus und die lesbaren iat/nbf/exp-Daten.

Anwendungsfälle

  • Welche Claims ein Token enthält — Benutzer-ID, E-Mail, Ablauf, Rollen — ohne Server inspizieren.
  • Authentifizierungsprobleme debuggen, indem geprüft wird, ob ein Token abgelaufen ist oder falsche Claims enthält.
  • Den Algorithmus im Header (HS256, RS256 usw.) verstehen, um zu wissen, wie das Token signiert ist.
  • Als Entwickler oder Sicherheitsingenieur verstehen, wie JWT-Struktur funktioniert.

Wie JWT-Dekodierung funktioniert

Ein JWT zu dekodieren ist einfach: Das Tool teilt den Token an Punkten, Base64URL-dekodiert jeden der drei Teile und parst das resultierende JSON.

Dekodieren ist nicht dasselbe wie Verifizieren. Dieses Tool kann Claims in beliebigen JWTs ohne Signaturschlüssel lesen. Verifikation muss serverseitig erfolgen.

Vorteile

  • Prüfen Sie schnell Token-Claims und Ablauf beim Debuggen der Authentifizierung.
  • Verstehen Sie genau, welche Daten eine App in ihren Token speichert.
  • Decodiert lokal im Browser — Ihr Token wird nie an einen Server gesendet.

Token-Decodierung, Keine Übertragung

JWT-Tokens werden mit JavaScript-Bibliotheken decodiert, die in deinem Browser ausgeführt werden. Die Token-Daten, die du bereitstellst, werden lokal auf deiner Maschine verarbeitet; sie werden niemals an unsere Server oder sonstwo gesendet.

FAQ

Prüft es die Signatur?

Nein. Es decodiert nur Header und Payload (Base64URL, nicht verschlüsselt). Die Signatur wird nicht geprüft.

Ist es sicher, ein Token einzufügen?

Die Decodierung erfolgt lokal, aber fügen Sie niemals echte Produktions- oder persönliche Token in Tools ein, denen Sie nicht voll vertrauen.

Warum ist der Payload lesbar?

Ein JWT-Payload ist nur Base64URL-codiert, also für jeden lesbar. Sensible Daten gehören nie in einen JWT.

Kann ich eine JWT-Signatur mit diesem Tool überprüfen?

Nein. Signaturverifikation erfordert den Signaturschlüssel des Servers. Dieses Tool dekodiert nur den Payload. Verifikation sollte immer serverseitig erfolgen.