JWT-Decoder — Kostenlos Online
Dekodieren und verifizieren Sie JWT-Tokens sofort ohne Server.
Who uses the JWT-Decoder?
- Backend-Entwickler, die Authentifizierungsprobleme durch Inspektion des Token-Payloads debuggen.
- Sicherheitsingenieure, die JWT-Claim-Struktur und Ablaufeinstellungen bei Pentests überprüfen.
- Frontend-Entwickler, die in Auth-Token eingebettete Benutzerrollen und Berechtigungen prüfen.
How the JWT-Decoder works
Fügen Sie Ihr JWT-Token in das Eingabefeld ein.
Header und Payload werden sofort als formatiertes JSON decodiert und angezeigt.
Enthält das Token einen exp- (Ablauf) oder iat- (Ausstellungszeit) Claim, wird automatisch ein lesbares Datum plus ein EXPIRED/valid-Label hinzugefügt.
Dieses Tool decodiert nur — es verifiziert die Signatur nicht.
Tips & tricks
- Die Ablaufprüfung vergleicht exp mit der Uhr Ihres Geräts — bei falscher Systemzeit ist auch das EXPIRED/valid-Label falsch.
- Ein JWT benötigt mindestens Header und Payload (zwei durch einen Punkt getrennte Segmente) zum Decodieren — ein Token ohne Signatursegment lässt sich hier trotzdem decodieren.
- Dieses Tool sendet Ihr Token nirgendwohin — das Decodieren erfolgt vollständig in JavaScript in Ihrem Browser-Tab.
- Um eine Signatur wirklich zu verifizieren (nicht nur die Claims zu lesen), benötigen Sie das Signing-Secret oder den öffentlichen Schlüssel sowie eine Bibliothek, die die kryptografische Prüfung durchführt — das macht dieses Tool nicht.
Frequently Asked Questions
Was ist ein JWT und was enthält es?
JWT (JSON Web Token) ist ein kompaktes, in sich geschlossenes Token-Format. Es besteht aus drei base64url-kodierten, durch Punkte getrennten Teilen: Header (Algorithmus und Typ) . Payload (Claims — Nutzerdaten, Ablauf, Aussteller) . Signatur (Verifizierung).
Ist es sicher, JWTs in dieses Tool einzufügen?
Das Decodieren erfolgt vollständig in Ihrem Browser — kein Token wird an einen Server gesendet. Vermeiden Sie es dennoch als allgemeine Sicherheitspraxis, produktive Zugriffstoken aktiver Konten in irgendein Online-Tool einzufügen.
Was sind gängige JWT-Claims (iss, sub, exp, iat)?
iss = Issuer (wer das Token erstellt hat). sub = Subject (Benutzer-ID). exp = Ablaufzeit (Unix-Zeitstempel). iat = Ausstellungszeit. nbf = nicht gültig vor. aud = Audience (vorgesehener Empfänger).
Kann ich mit diesem Tool eine JWT-Signatur verifizieren?
Nein — dieses Tool decodiert nur Header und Payload; es prüft die Signatur nicht. Um eine Signatur zu verifizieren, verwenden Sie eine serverseitige Bibliothek in der Sprache, in der Ihr Token ausgestellt wurde, oder eine dedizierte JWT-Bibliothek mit Signaturprüfung.
Warum kann ich ein JWT decodieren, ohne das Secret zu kennen?
Header und Payload sind base64url-kodiert, nicht verschlüsselt. Jeder kann sie decodieren. Die Signatur schützt die Integrität — ohne das Secret/den Schlüssel können Sie kein gültiges JWT fälschen oder ein bestehendes verifizieren.
Is my data safe when using the JWT-Decoder?
Completely safe. The JWT-Decoder processes everything locally in your browser. No input data, results, or usage information is ever transmitted to or stored on any server.
Can I use the JWT-Decoder output in commercial projects?
Yes. The JWT-Decoder is a utility tool and its output carries no licensing restrictions. You are free to use results in any project, commercial or personal.
Does the JWT-Decoder follow official standards?
Yes. The JWT-Decoder is built to comply with the relevant industry standard or specification for this utility type. If you encounter an unexpected result, verify your input against the specification — edge cases outside the standard may produce undefined behaviour.