JWT Decoder
Fügen Sie ein JSON Web Token ein, lesen Sie Header und Payload, sehen Sie, wann es abläuft, und prüfen Sie die Signatur – vollständig auf Ihrem Gerät.
- Token bleibt lokal
- Ablaufprüfung
- Signaturprüfung
- Sofort
Wird auf Ihrem Gerät dekodiert. Das Token wird nirgendwohin gesendet und nicht gespeichert – beim Neuladen der Seite ist es weg.
Header
Payload
Claims erklärt
| Claim | Wert | Bedeutung |
|---|
Signatur prüfen
Fügen Sie einen öffentlichen PEM-Schlüssel (-----BEGIN PUBLIC KEY-----), einen JWK oder ein JWKS ein. Geben Sie einen privaten Schlüssel niemals auf einer Website ein.
So dekodieren Sie ein JWT
Einfügen und lesen.
- 1
Token einfügen
Mit oder ohne „Bearer“ davor. Die drei Teile sind farbig markiert, damit Sie sehen, wo jeder beginnt.
- 2
Header und Payload lesen
Beide erscheinen als formatiertes JSON. Zeit-Claims werden in Datumsangaben übersetzt und jeder Standard-Claim wird erklärt.
- 3
Signatur prüfen (optional)
Geben Sie das gemeinsame Secret ein oder fügen Sie den öffentlichen Schlüssel ein, um zu prüfen, ob das Token echt und unverändert ist.
Ein Decoder für echte Tokens
Denn ein Produktiv-Token ist ein Passwort.
Auf Ihrem Gerät dekodiert
Das Token wird von JavaScript in Ihrem Browser verarbeitet. Es wird nicht an uns gesendet, nicht protokolliert und nicht zwischen Besuchen gespeichert.
Ablauf auf einen Blick
Ein Hinweis zeigt, ob das Token noch gültig, schon abgelaufen oder noch nicht gültig ist – mit der verbleibenden Zeit.
Claims erklärt
iss, sub, aud, exp, nbf, iat, jti und gängige OpenID-Claims werden neben ihren Werten beschrieben.
Echte Signaturprüfung
HMAC-, RSA-, RSA-PSS-, ECDSA- und Ed25519-Signaturen werden mit der Web Crypto API geprüft.
PEM, JWK oder JWKS
Fügen Sie den Schlüssel in der Form ein, in der Ihr Identity-Provider ihn veröffentlicht; in einem JWKS wird der passende Schlüssel über die kid gefunden.
Warnungen, die zählen
Unsignierte Tokens (alg: none) und verschlüsselte Tokens (JWE) werden erkannt und erklärt, statt stillschweigend zu scheitern.
Sofortiges Ergebnis
Die Ausgabe aktualisiert sich beim Tippen. Kein Knopf, auf den man warten muss, kein Neuladen.
Kostenlos, ohne Anmeldung
Kein Konto, keine Limits, kein Wasserzeichen – auf Smartphone, Tablet und Computer.
Wie ein JSON Web Token aufgebaut ist
Ein JWT besteht aus drei Base64URL-kodierten, durch Punkte getrennten Teilen: header.payload.signature. Der Header nennt den Signaturalgorithmus, die Payload trägt die Claims – Aussagen wie die Identität des Benutzers und die Gültigkeitsdauer – und die Signatur beweist, dass Header und Payload seit der Ausstellung nicht verändert wurden.
Wichtig: Die Payload ist kodiert, nicht verschlüsselt. Jeder, der das Token besitzt, kann sie lesen – genau wie dieses Tool, ganz ohne Schlüssel. Schreiben Sie nie Passwörter oder andere Geheimnisse in ein JWT und behandeln Sie Tokens wie Passwörter: Wer ein gültiges besitzt, kann bis zum Ablauf als dessen Benutzer handeln.
Dekodieren ist nicht Verifizieren. Ein Server muss stets die Signatur mit dem erwarteten Algorithmus prüfen, dann exp, nbf, Aussteller und Empfänger, bevor er einem Claim vertraut. Tokens mit alg: none sind unsigniert und abzulehnen. HMAC-Algorithmen (HS256) nutzen ein gemeinsames Secret zum Signieren und Prüfen; RSA- und ECDSA-Algorithmen (RS256, ES256) signieren mit einem privaten und prüfen mit einem öffentlichen Schlüssel.
Registrierte Claims
| Claim | Name | Bedeutung |
|---|---|---|
| iss | Issuer (Aussteller) | Wer das Token erstellt und signiert hat |
| sub | Subject (Subjekt) | Um wen es geht – meist eine Benutzer-ID |
| aud | Audience (Empfänger) | Die API oder Anwendung, für die das Token bestimmt ist |
| exp | Expiration Time | Unix-Zeit, nach der das Token abzulehnen ist |
| nbf | Not Before | Unix-Zeit, vor der das Token nicht gültig ist |
| iat | Issued At | Unix-Zeit, zu der das Token erstellt wurde |
Tipps
- Einen
exp- oderiat-Wert rechnen Sie von Hand mit dem Unix-Zeitstempel-Umrechner um. - Einen einzelnen Token-Teil oder Base64URL-Wert dekodiert der Base64-Encoder.
- Eine große Payload formatiert und validiert der JSON-Formatierer.
- Halten Sie Access-Tokens kurzlebig (Minuten, nicht Tage) und rotieren Sie die Signaturschlüssel; veröffentlichen Sie die öffentlichen Schlüssel als JWKS, damit Clients der Rotation folgen können.
Häufig gestellte Fragen
Keine Antwort gefunden? Schreiben Sie uns – wir antworten schnell.
Ist es sicher, mein Token hier einzufügen?
Das Token wird von Code in Ihrem Browser dekodiert und weder an unseren Server übertragen noch gespeichert. Dennoch ist ein Produktiv-Token ein Zugangsnachweis: Nutzen Sie möglichst Test-Tokens und fügen Sie Tokens nie in Tools ein, die sie an einen Server senden.
Lässt sich ein JWT ohne das Secret dekodieren?
Ja. Header und Payload sind nur Base64URL-kodiert, jeder kann sie lesen. Secret oder Schlüssel braucht man allein zum Erstellen oder Prüfen der Signatur.
Wie prüfe ich die Signatur?
Für HS256/384/512 geben Sie das gemeinsame Secret ein. Für RS-, PS-, ES- und EdDSA-Tokens fügen Sie den öffentlichen Schlüssel des Ausstellers als PEM, JWK oder JWKS ein. Das Ergebnis zeigt, ob die Signatur passt.
Was bedeutet „alg: none“?
Das Token trägt gar keine Signatur, jeder kann es fälschen. Bibliotheken müssen solche Tokens ablehnen, sofern sie nicht ausdrücklich erwartet werden – dieses Tool weist darauf hin.
Warum wird mein Token als abgelaufen angezeigt?
Der Claim exp enthält einen Unix-Timestamp in Sekunden. Liegt dieser Moment laut der Uhr Ihres Geräts in der Vergangenheit, ist das Token abgelaufen. Eine falsch gestellte Systemuhr führt zu einem falschen Urteil.
Was ist der Unterschied zwischen JWT, JWS und JWE?
JWT ist das Claims-Format. Ein JWS ist ein signiertes Token mit drei Teilen – das, was meist mit „JWT“ gemeint ist. Ein JWE ist ein verschlüsseltes Token mit fünf Teilen, dessen Inhalt ohne Entschlüsselungsschlüssel nicht lesbar ist.
Weitere kostenlose Entwickler-Tools
Kodieren, formatieren, testen, umrechnen und erzeugen – kleine Werkzeuge, die im Browser laufen und Ihre Daten auf Ihrem Gerät lassen.