JWT dekodieren – JSON Web Tokens online decodieren
Fügen Sie ein JWT ein und dekodieren Sie Header und Payload sofort in Ihrem Browser.
🔒 Ihr Token verlässt nie Ihren Browser. Es wird lokal mit JavaScript dekodiert.
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}Signatur (base64url, nicht geprüft)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
So dekodieren Sie ein JWT online
- 1
JWT einfügen
Fügen Sie ein JSON Web Token in das Eingabefeld ein. Das Token besteht aus drei base64url-kodierten Teilen, die durch Punkte getrennt sind.
- 2
Header und Payload ansehen
Header und Payload werden sofort dekodiert und als formatiertes JSON angezeigt.
- 3
Ablauf und Claims prüfen
Das Tool zeigt an, ob das Token abgelaufen ist, und hebt zentrale Claims wie „sub“ (Subjekt), „iss“ (Aussteller) und „iat“ (ausgestellt am) hervor.
Ein JWT sieht aus wie ein undurchsichtiger Zeichenhaufen, besteht aber aus drei base64url-kodierten JSON-Dokumenten, die durch Punkte verbunden sind: ein Header mit dem Signaturalgorithmus, ein Payload mit den Claims und eine Signatur. Base64url ist eine Kodierung, keine Verschlüsselung – jeder, der das Token besitzt, kann den Inhalt lesen. Dieser Decoder übernimmt das für Sie und zeigt die Claims übersichtlich an, Zeitstempel werden in lesbare Datumsangaben umgewandelt.
Warum ein Token dekodieren? Der Klassiker ist die Fehlersuche bei der Authentifizierung: Eine Anfrage wird abgelehnt, und Sie müssen wissen, ob das Token abgelaufen ist (exp), für die falsche Zielgruppe ausgestellt wurde (aud), eine Rolle oder einen Scope vermissen lässt oder mit einem unerwarteten Algorithmus signiert wurde. Zehn Sekunden hier beantworten, was eine Stunde Log-Lesen oft nicht klärt.
Dekodieren ist nicht Verifizieren: Dieses Tool zeigt, was ein Token behauptet – nicht, ob es echt ist. Die Signaturprüfung benötigt den geheimen oder öffentlichen Schlüssel und gehört auf Ihren Server. Jedes Token lässt sich fälschen, vertrauen Sie den Claims eines ungeprüften Tokens daher nie.
Ein Datenschutzhinweis speziell zu JWTs: Echte Tokens aus Produktivsystemen gewähren Zugriff auf echte Konten. Sie in ein Online-Tool einzufügen, das sie an einen Server sendet, ist ein reales Sicherheitsrisiko. Dieser Decoder läuft vollständig in Ihrem Browser ohne Netzwerkverkehr – Ihr Token wird an keinen Server übertragen.