onlinetools.dev

JWT-Decoder

JWT-Header und -Payload dekodieren, Ablauf prüfen — komplett offline

Läuft lokal
loading…
Über dieses Tool

Ein JSON Web Token besteht aus drei Base64URL-Segmenten — Header, Payload, Signatur — verbunden durch Punkte. Dieser Decoder zerlegt ein Token, rendert Header und Payload als formatiertes JSON, markiert die registrierten Zeit-Claims (iat, exp, nbf) als menschenlesbare Daten und zeigt dir auf einen Blick, ob das Token abgelaufen ist.

Dekodieren ist keine Verifikation: Den Payload eines JWT kann jeder lesen, der es in der Hand hat, denn Base64URL ist eine Kodierung, keine Verschlüsselung. Genau deshalb ist es normalerweise eine schlechte Idee, ein Token auf einer beliebigen Website einzufügen — diese Seite ist die Ausnahme, weil das Dekodieren vollständig in deinem Browser stattfindet und das Token nie übertragen wird. Die Signaturprüfung gegen ein Secret oder einen Public Key liegt beim Offline-Decoder bewusst außerhalb des Umfangs.

Ein führendes „Bearer “-Präfix wird automatisch entfernt, du kannst also direkt aus einem Authorization-Header einfügen.

Häufige Fragen

Ist es sicher, hier ein Produktions-Token einzufügen?
Das Token bleibt in deinem Browser — diese Seite macht keine Netzwerk-Requests mit deiner Eingabe, was du im Network-Tab der Developer Tools nachprüfen kannst. Behandle Live-Tokens aus Gewohnheit trotzdem wie Passwörter: Für Screenshots lieber abgelaufene oder Test-Tokens verwenden.
Warum lässt sich mein Token nicht dekodieren?
Prüfe, ob es genau drei durch Punkte getrennte Segmente hat und keine Zeilenumbrüche vom Kopieren enthält. Opake Access-Tokens (z. B. viele GitHub- oder Google-Tokens) sind gar keine JWTs — kein Dekodieren der Welt öffnet einen Zufallsstring, der nie JSON enthielt.
Was bedeuten iat, exp und nbf?
Das sind registrierte Claims aus RFC 7519, alle in Unix-Sekunden: iat ist der Ausstellungszeitpunkt des Tokens, exp der Zeitpunkt, ab dem es ungültig wird, und nbf („not before“) der früheste Moment, ab dem es akzeptiert werden darf. Dieses Tool wandelt jeden in ein lesbares Datum um und vergleicht exp mit deiner Uhr.
Kann dieses Tool die Signatur verifizieren?
Nein — und einem grünen Häkchen eines Online-Tools sollte man für Sicherheitsentscheidungen ohnehin nicht vertrauen. Verifiziere Signaturen in deinem Backend mit einer gepflegten Library (jose, jsonwebtoken, PyJWT) gegen die tatsächlichen Keys des Issuers.
Verwandte Tools