Sofortiges lokales Dekodieren
Header und Payload werden im Moment des Einfügens des Tokens dekodiert und als JSON formatiert — keine Schaltflächen zu klicken.
Dekodieren Sie JWT-Header, Payload und Signatur sofort. Sehen Sie den Status von exp-, iat- und nbf-Claims. 100% Client-seitig, keine Uploads, kein Tracking.
Sofortige JWT-Dekodierung mit Claim-Status-Anzeigen und formatiertem JSON – direkt in Ihrem Browser.
Kopieren Sie ein JWT und fügen Sie es in das Eingabefeld oben ein.
Der dekodierte Header (Algorithmus) und die Payload (Claims) erscheinen als formatiertes JSON.
Die iat-, nbf- und exp-Claims werden hervorgehoben — abgelaufene oder noch nicht gültige Token werden in Rot oder Gelb markiert.
Verwenden Sie die Schaltfläche »Kopieren«, um den dekodierten Header oder die Payload-JSON zu kopieren.
Header und Payload werden im Moment des Einfügens des Tokens dekodiert und als JSON formatiert — keine Schaltflächen zu klicken.
Die `exp`-, `nbf`- und `iat`-Claims werden geparst und mit der aktuellen Zeit verglichen, mit klarer farbcodierter Anzeige für abgelaufene, noch nicht gültige und aktive Token.
Dekodiert Base64URL-Payloads mit Nicht-ASCII-Zeichen korrekt, einschließlich Emojis und internationaler Texte.
Ein JSON Web Token (JWT) ist ein offener Standard (RFC 7519), der eine kompakte und URL-sichere Methode zur Übertragung von Informationen zwischen Parteien als JSON-Objekt definiert. JWTs werden häufig für die Authentifizierung und Autorisierung in Webanwendungen verwendet. Ein JWT wird vom Authentifizierungsserver nach der Anmeldung ausgestellt und vom Client bei nachfolgenden Anfragen im Authorization-Header gesendet.
Ein JWT besteht aus drei durch Punkte getrennten Teilen: `header.payload.signature`. Der Header enthält den Token-Typ (JWT) und den Signaturalgorithmus (z. B. HS256). Der Payload enthält die Claims – Aussagen über den Benutzer und den Token. Die Signatur wird erstellt, indem der Header und der Payload Base64URL-kodiert und dann mit einem geheimen Schlüssel signiert werden.
Das Dekodieren eines JWT bedeutet, den Header und den Payload mit Base64URL zu dekodieren, um die Claims lesen zu können. Dies erfordert keinen geheimen Schlüssel – jeder, der den Token hat, kann ihn dekodieren. Aus diesem Grund sollten Sie niemals sensible Informationen im Payload eines JWT speichern. Die Signatur kann nur mit dem geheimen Schlüssel verifiziert werden.
Das Verifizieren eines JWT bedeutet, die Signatur mit dem geheimen Schlüssel (für HMAC-Algorithmen) oder dem öffentlichen Schlüssel (für RSA/ECDSA-Algorithmen) zu überprüfen. Dies bestätigt, dass der Token nicht manipuliert wurde und von einer vertrauenswürdigen Quelle ausgestellt wurde. Die Verifizierung prüft auch die Claims: ob der Token abgelaufen ist (exp), ob er noch nicht gültig ist (nbf) und ob der Aussteller korrekt ist (iss).
Registrierte Claims (definiert in RFC 7519): `sub` (Subject – die Benutzer-ID), `iss` (Issuer – der Aussteller des Tokens), `aud` (Audience – die vorgesehene Empfänger-API), `exp` (Expiration – Ablaufzeit), `nbf` (Neint Before – nicht gültig vor), `iat` (Issued At – Ausstellungszeit) und `jti` (JWT ID – eindeutige Token-ID). Private Claims sind benutzerdefinierte Claims, die zwischen den Parteien vereinbart werden.
Die Claims eines JWT inspizieren, das von Ihrem Auth-Server ausgestellt wurde, um Benutzer-ID, Rollen oder Ablauf zu bestätigen.
Schnell prüfen, ob das auf dem Server generierte JWT die erwartete Payload enthält, bevor es an den Client gesendet wird.
Sehen, wie genau ein JWT aufgebaut ist — Header, Payload, Signatur — ohne Code zu schreiben.
Sofort erkennen, ob ein 401-Fehler durch einen abgelaufenen `exp`-Claim oder einen noch nicht gültigen `nbf`-Claim verursacht wird.
Ein direkter Vergleich beliebter JWT-Decoding-Tools.
| Funktion | NovaTools | JWT.io | JWT.ms |
|---|---|---|---|
| Datenschutz (kein Upload) | 100% lokal | Upload zum Server | Upload zum Server |
| Preis | Kostenlos und unbegrenzt | Kostenlos mit Werbung | Free |
| Claim-Status (exp/nbf/iat) | Color-coded | ||
| Pretty-printed JSON | |||
| UTF-8 safe decoding | Eingeschränkt | ||
| Mobilfreundlich | Eingeschränkt | Eingeschränkt | |
| Funktioniert offline | Nach Seitenladung |
JWT.io und JWT.ms laden Ihren Token zur Dekodierung auf ihre Server hoch. Unser Tool dekodiert alles lokal – Ihr JWT verlässt niemals Ihren Browser.
Key facts about JSON Web Tokens.
| Symbol / Code | Beschreibung | Beispiel |
|---|---|---|
header.payload.signature | Three Base64URL-encoded parts separated by dots. | eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.abc123 |
header | JSON object with algorithm (alg) and token type (typ). | {"alg":"HS256","typ":"JWT"} |
payload | JSON object with claims about the user and token. | {"sub":"123","exp":1735689600} |
signature | HMAC/RSA/ECDSA signature. Neint decoded, only verified. | HMAC-SHA256(header.payload, secret) |
header.payload.signatureThree Base64URL-encoded parts separated by dots.
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.abc123headerJSON object with algorithm (alg) and token type (typ).
{"alg":"HS256","typ":"JWT"}payloadJSON object with claims about the user and token.
{"sub":"123","exp":1735689600}signatureHMAC/RSA/ECDSA signature. Neint decoded, only verified.
HMAC-SHA256(header.payload, secret)| Symbol / Code | Beschreibung | Beispiel |
|---|---|---|
sub | Subject — identifies the user or entity. | "sub":"user-123" |
iss | Issuer — identifies who issued the token. | "iss":"auth.example.com" |
aud | Audience — intended recipient of the token. | "aud":"api.example.com" |
exp | Expiration time (Unix timestamp in seconds). | "exp":1735689600 |
iat | Issued at (Unix timestamp in seconds). | "iat":1735603200 |
nbf | Neint before — token is not valid before this time. | "nbf":1735603200 |
subSubject — identifies the user or entity.
"sub":"user-123"issIssuer — identifies who issued the token.
"iss":"auth.example.com"audAudience — intended recipient of the token.
"aud":"api.example.com"expExpiration time (Unix timestamp in seconds).
"exp":1735689600iatIssued at (Unix timestamp in seconds).
"iat":1735603200nbfNeint before — token is not valid before this time.
"nbf":1735603200| Symbol / Code | Beschreibung | Beispiel |
|---|---|---|
HS256 | HMAC with SHA-256. Symmetric — same secret for sign and verify. | {"alg":"HS256"} + shared secret |
RS256 | RSA signature with SHA-256. Asymmetric — private key signs, public key verifies. | {"alg":"RS256"} + RSA 2048-bit key pair |
ES256 | ECDSA with P-256 and SHA-256. Asymmetric — smaller signatures than RSA. | {"alg":"ES256"} + EC P-256 key pair |
none | Keine Signatur. UNSICHER — niemals in Produktion verwenden. | {"alg":"none"} — CRITICAL vulnerability |
HS256HMAC with SHA-256. Symmetric — same secret for sign and verify.
{"alg":"HS256"} + shared secretRS256RSA signature with SHA-256. Asymmetric — private key signs, public key verifies.
{"alg":"RS256"} + RSA 2048-bit key pairES256ECDSA with P-256 and SHA-256. Asymmetric — smaller signatures than RSA.
{"alg":"ES256"} + EC P-256 key pairnoneKeine Signatur. UNSICHER — niemals in Produktion verwenden.
{"alg":"none"} — CRITICAL vulnerabilityDieses Tool läuft vollständig in Ihrem Browser. Ihre Dateien werden nicht auf einen Server hochgeladen, nicht gespeichert und nicht analysiert.
Selbst wenn Ihre Internetverbindung abbricht, bleiben Ihre Dateien sicher.
Ein JWT besteht aus Header, Payload und Signatur. Erfahren Sie, wie Sie ein Token decodieren, was iat, nbf und exp bedeuten und warum Decodieren nicht Verifizieren ist.
Erfahren Sie, was Base64 ist, wann URL-sicheres Base64 sinnvoll ist und wie Sie Text lokal im Browser kodieren oder dekodieren.
Entdecken Sie die besten kostenlosen Tools für Entwickler, die die Produktivität steigern, ohne die Bank zu sprengen. Von Code-Formatierern bis zu API-Testern werden diese Tools Ihren Workflow optimieren.