JWT-Decoder
Füge ein JSON Web Token ein und dekodiere Header und Payload sofort – komplett im Browser, nichts wird hochgeladen
JSON Web Token
Über dieses Werkzeug
Der JWT-Decoder liest ein JSON Web Token und zeigt, was darin steckt. Ein JWT besteht aus drei durch Punkte getrennten Teilen – Header, Payload und Signatur – und die ersten beiden sind nur Base64URL-codiertes JSON. Dieses Werkzeug dekodiert sie in lesbares, formatiertes JSON, sodass du Algorithmus, Token-Typ und jeden Claim prüfen kannst. Standard-Zeit-Claims wie exp (Ablauf), iat (ausgestellt am) und nbf (nicht vor) werden aus rohen UNIX-Sekunden in lesbare Daten umgewandelt, und ein abgelaufenes Token wird hervorgehoben. Entscheidend ist: Das Werkzeug prüft die Signatur nie und verlangt keinen geheimen oder öffentlichen Schlüssel – zum Dekodieren genügt das Token selbst. Deshalb passiert alles lokal in deinem Browser und nichts wird hochgeladen, sodass du Token sicher prüfen kannst, ohne sie an einen Server zu verraten.
So funktioniert es
- 1 Füge dein JSON Web Token (header.payload.signature) in das Eingabefeld ein oder klicke auf Beispiel laden.
- 2 Header und Payload werden sofort dekodiert und als formatiertes JSON angezeigt.
- 3 Prüfe die alg- und typ-Badges und lies exp / iat / nbf als lesbare Daten; ein abgelaufenes Token wird rot markiert.
- 4 Mit den Kopier-Schaltflächen holst du dir den dekodierten Header oder Payload. Was du einfügst, verlässt nie deinen Browser.
Wie es funktioniert
Ein JWT wird als drei mit Punkten verbundene Base64URL-Zeichenketten geschrieben: header.payload.signature. Base64URL ähnelt dem normalen Base64, nutzt aber - und _ statt + und / und lässt die abschließende =-Auffüllung meist weg. Der Decoder stellt diese Zeichen wieder her, ergänzt fehlende Auffüllung, ruft atob auf, um die rohen Bytes zu erhalten, und interpretiert sie als UTF-8, damit auch Nicht-ASCII-Claims korrekt erscheinen. Header und Payload werden dann als JSON geparst und formatiert. Numerische exp-, iat- und nbf-Claims sind UNIX-Zeitstempel in Sekunden, werden also mit 1000 multipliziert und in Daten umgewandelt; liegt exp in der Vergangenheit, gilt das Token als abgelaufen. Die Signatur wird unverändert angezeigt und nie geprüft, weshalb kein Schlüssel nötig ist und der gesamte Vorgang auf deinem Gerät bleibt.
Häufig gestellte Fragen
Prüft dieses Werkzeug die JWT-Signatur?
Nein. Es dekodiert nur Header und Payload, damit du sie lesen kannst. Eine Signaturprüfung würde den geheimen oder öffentlichen Schlüssel erfordern, den dieses Werkzeug bewusst nie verlangt. So bleibt alles lokal und du kannst den Inhalt eines Tokens sicher prüfen, ohne einen Schlüssel preiszugeben.
Wird mein Token an einen Server gesendet?
Nein. Das gesamte Dekodieren geschieht in deinem Browser mit JavaScript. Dein Token wird nie hochgeladen, protokolliert oder gespeichert, und das Werkzeug funktioniert nach dem Laden der Seite auch offline. Du kannst hier sensible Token gefahrlos einfügen.
Was bedeuten die Felder exp, iat und nbf?
Es sind Standard-Zeit-Claims als UNIX-Zeitstempel in Sekunden. exp ist der Ablauf des Tokens, iat der Ausstellungszeitpunkt und nbf der früheste Zeitpunkt, ab dem es gültig ist. Dieses Werkzeug wandelt jeden Wert in ein lesbares Datum um und markiert das Token als abgelaufen, wenn exp in der Vergangenheit liegt.
Kann ich ein JWT ohne den geheimen Schlüssel lesen?
Ja. Header und Payload eines JWT sind nur Base64URL-codiert, nicht verschlüsselt, sodass sie jeder ohne Schlüssel lesen kann. Der geheime oder öffentliche Schlüssel wird nur zum Prüfen der Signatur benötigt, die beweist, dass das Token nicht verändert wurde – zum Ansehen des Inhalts ist er nie nötig.
Warum zeigt mein Token wirren Text oder einen Fehler?
Ein JWT muss genau drei durch Punkte getrennte Teile haben, jeder ein gültiges Base64URL, und die ersten beiden müssen zu gültigem JSON dekodieren. Fehlt ein Teil, ist er abgeschnitten, oder hast du versehentlich ein verschlüsseltes JWE statt eines signierten JWS eingefügt, meldet der Decoder einen Fehler, statt zu raten.
Verwandte Werkzeuge und Anwendungen
Kombiniere den JWT-Decoder mit dem Base64-Werkzeug, um einzelne Segmente von Hand zu prüfen, dem JSON-Formatierer, um eine kopierte Payload neu zu formatieren, und dem Unix-Zeitstempel-Umrechner, um exp/iat/nbf-Zeiten zu kontrollieren. Entwickler greifen darauf zurück, wenn sie Authentifizierungsabläufe, OAuth/OpenID-Connect-Token, API-Gateways und Single Sign-on debuggen, wo das schnelle Lesen der Claims zum Alltag gehört.