So decodieren Sie ein JWT-Token (Header, Payload, Signature)
Kurzueberblick
Ein JWT besteht aus Header, Payload und Signatur. Erfahren Sie, wie Sie ein Token decodieren, was iat, nbf und exp bedeuten und warum Decodieren nicht Verifizieren ist.
Ein JWT (JSON Web Token) ist ein kompakter, Base64URL-kodierter Token mit drei Teilen: Header, Payload und Signatur. Decodieren zeigt die enthaltenen Claims, verifiziert aber nicht die Echtheit — dafür benötigen Sie das Signaturgeheimnis.
Der NeatForge JWT-Decoder decodiert Header und Payload lokal im Browser und zeigt den Status von iat, nbf und exp farbcodiert an.
Was ist ein JWT?
Ein JWT ist ein Standard (RFC 7519) zum sicheren Übertragen von Informationen zwischen Parteien als JSON-Objekt. JWTs werden typischerweise für Authentifizierung und Informationsaustausch verwendet — etwa nach einem Login, um den Benutzer identifiziert zu halten, ohne jeden Request neu zu authentifizieren.
Ein JWT sieht so aus:
xxxxx.yyyyy.zzzzz
Drei Base64URL-kodierte Teile, durch Punkte getrennt. Mehr zur Kodierung erfahren Sie im Leitfaden Base64 kodieren und dekodieren.
Drei Teile: header.payload.signature
- Header: beschreibt den Algorithmus (z. B.
HS256) und den Typ (JWT). - Payload: enthält die Claims — Aussagen über den Benutzer oder das Token.
- Signature: sichert die Integrität, berechnet aus Header, Payload und einem geheimen Schlüssel.
Beispiel-Header:
{ "alg": "HS256", "typ": "JWT" }
Beispiel-Payload:
{ "sub": "1234567890", "name": "Max Mustermann", "iat": 1516239022 }
Bedeutung von iat, nbf und exp
Diese drei Standard-Claims steuern die Gültigkeit des Tokens als Unix-Zeitstempel in Sekunden:
iat(issued at): Erstellungszeitpunkt des Tokens.nbf(not before): frühester Zeitpunkt, ab dem das Token gültig ist.exp(expiration): Zeitpunkt, ab dem das Token nicht mehr gültig ist.
Ein Token mit exp in der Vergangenheit ist abgelaufen und sollte vom Server abgelehnt werden — häufige Ursache für 401-Fehler.
Decodieren vs. Verifizieren — der wichtige Unterschied
- Decodieren: liest Header und Payload, ohne die Signatur zu prüfen. Jeder kann ein Token decodieren oder sogar mit beliebigen Claims erstellen.
- Verifizieren: prüft die Signatur mit dem geheimen Schlüssel oder dem öffentlichen Schlüssel des Ausstellers. Nur so bestätigen Sie, dass das Token echt und unverändert ist.
Decodieren Sie ein JWT niemals, um Entscheidungen über Berechtigungen zu treffen — immer erst verifizieren.
So decodieren Sie ein JWT sicher
- Öffnen Sie den JWT-Decoder.
- Kopieren Sie das JWT und fügen Sie es in das Eingabefeld ein.
- Der dekodierte Header und die Payload erscheinen sofort als formatiertes JSON.
- Prüfen Sie die farbcodierte Anzeige von
iat,nbfundexp(grün = aktiv, gelb = noch nicht gültig, rot = abgelaufen). - Kopieren Sie bei Bedarf Header oder Payload als JSON.
Datenschutz
Das Dekodieren erfolgt vollständig in Ihrem Browser. Ihr Token wird nie an einen Server gesendet, protokolliert oder gespeichert. Teilen Sie JWTs dennoch nie in Screenshots oder Support-Tickets — für hochsensible Token verwenden Sie besser ein Offline-Tool.
Häufige Fragen
Kann ich ein JWT ohne den geheimen Schlüssel verifizieren? Nein. Für HMAC-basierte Token (HS256) benötigen Sie das Shared Secret, für RSA/ECDSA-basierte Token (RS256, ES256) den öffentlichen Schlüssel des Ausstellers.
Sollte ich sensible Daten in die Payload schreiben?
Nein. Die Payload ist nur Base64URL-kodiert, nicht verschlüsselt — jeder, der das Token sieht, kann sie lesen. Speichern Sie nur Identifikatoren wie eine user_id und laden sensible Daten vom Server.
Was ist Base64URL?
Eine Variante von Base64, die - statt + und _ statt / verwendet und das =-Padding weglässt. Dadurch ist das Token sicher in URLs und JSON verwendbar.
→ Kostenlosen JWT-Decoder öffnen