Menü
Dev Tools

JWT dekodieren – JSON Web Tokens online decodieren

Fügen Sie ein JWT ein und dekodieren Sie Header und Payload sofort in Ihrem Browser.

Dateien werden nie gespeichertSofortOhne Anmeldung

🔒 Ihr Token verlässt nie Ihren Browser. Es wird lokal mit JavaScript dekodiert.

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Signatur (base64url, nicht geprüft)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ Die Signaturprüfung erfordert Ihren geheimen Schlüssel. Geben Sie Ihr JWT-Secret niemals öffentlich weiter.

So dekodieren Sie ein JWT online

  1. 1

    JWT einfügen

    Fügen Sie ein JSON Web Token in das Eingabefeld ein. Das Token besteht aus drei base64url-kodierten Teilen, die durch Punkte getrennt sind.

  2. 2

    Header und Payload ansehen

    Header und Payload werden sofort dekodiert und als formatiertes JSON angezeigt.

  3. 3

    Ablauf und Claims prüfen

    Das Tool zeigt an, ob das Token abgelaufen ist, und hebt zentrale Claims wie „sub“ (Subjekt), „iss“ (Aussteller) und „iat“ (ausgestellt am) hervor.

Ein JWT sieht aus wie ein undurchsichtiger Zeichenhaufen, besteht aber aus drei base64url-kodierten JSON-Dokumenten, die durch Punkte verbunden sind: ein Header mit dem Signaturalgorithmus, ein Payload mit den Claims und eine Signatur. Base64url ist eine Kodierung, keine Verschlüsselung – jeder, der das Token besitzt, kann den Inhalt lesen. Dieser Decoder übernimmt das für Sie und zeigt die Claims übersichtlich an, Zeitstempel werden in lesbare Datumsangaben umgewandelt.

Warum ein Token dekodieren? Der Klassiker ist die Fehlersuche bei der Authentifizierung: Eine Anfrage wird abgelehnt, und Sie müssen wissen, ob das Token abgelaufen ist (exp), für die falsche Zielgruppe ausgestellt wurde (aud), eine Rolle oder einen Scope vermissen lässt oder mit einem unerwarteten Algorithmus signiert wurde. Zehn Sekunden hier beantworten, was eine Stunde Log-Lesen oft nicht klärt.

Dekodieren ist nicht Verifizieren: Dieses Tool zeigt, was ein Token behauptet – nicht, ob es echt ist. Die Signaturprüfung benötigt den geheimen oder öffentlichen Schlüssel und gehört auf Ihren Server. Jedes Token lässt sich fälschen, vertrauen Sie den Claims eines ungeprüften Tokens daher nie.

Ein Datenschutzhinweis speziell zu JWTs: Echte Tokens aus Produktivsystemen gewähren Zugriff auf echte Konten. Sie in ein Online-Tool einzufügen, das sie an einen Server sendet, ist ein reales Sicherheitsrisiko. Dieser Decoder läuft vollständig in Ihrem Browser ohne Netzwerkverkehr – Ihr Token wird an keinen Server übertragen.

Häufig gestellte Fragen

Das könnte Sie auch interessieren