JWT-Decoder

Dekodieren Sie JWT-Header, Payload und Signatur sofort. Sehen Sie den Status von exp-, iat- und nbf-Claims. 100% Client-seitig, keine Uploads, kein Tracking.

Anzeige
Anzeige

Decode JWTs without uploading your tokens

Sofortige JWT-Dekodierung mit Claim-Status-Anzeigen und formatiertem JSON – direkt in Ihrem Browser.

100% privat
Instant decoding
Dauerhaft kostenlos

So geht's

  1. 1

    JWT einfügen

    Kopieren Sie ein JWT und fügen Sie es in das Eingabefeld oben ein.

  2. 2

    Header & Payload prüfen

    Der dekodierte Header (Algorithmus) und die Payload (Claims) erscheinen als formatiertes JSON.

  3. 3

    Claim-Status prüfen

    Die iat-, nbf- und exp-Claims werden hervorgehoben — abgelaufene oder noch nicht gültige Token werden in Rot oder Gelb markiert.

  4. 4

    Bei Bedarf kopieren

    Verwenden Sie die Schaltfläche »Kopieren«, um den dekodierten Header oder die Payload-JSON zu kopieren.

Warum diesen JWT-Decoder verwenden?

Sofortiges lokales Dekodieren

Header und Payload werden im Moment des Einfügens des Tokens dekodiert und als JSON formatiert — keine Schaltflächen zu klicken.

Claim-Statusanzeige

Die `exp`-, `nbf`- und `iat`-Claims werden geparst und mit der aktuellen Zeit verglichen, mit klarer farbcodierter Anzeige für abgelaufene, noch nicht gültige und aktive Token.

UTF-8-sicher

Dekodiert Base64URL-Payloads mit Nicht-ASCII-Zeichen korrekt, einschließlich Emojis und internationaler Texte.

Anzeige

Grundlagen von JSON Web Tokens (JWT)

What is a JWT?

Ein JSON Web Token (JWT) ist ein offener Standard (RFC 7519), der eine kompakte und URL-sichere Methode zur Übertragung von Informationen zwischen Parteien als JSON-Objekt definiert. JWTs werden häufig für die Authentifizierung und Autorisierung in Webanwendungen verwendet. Ein JWT wird vom Authentifizierungsserver nach der Anmeldung ausgestellt und vom Client bei nachfolgenden Anfragen im Authorization-Header gesendet.

Ein JWT besteht aus drei durch Punkte getrennten Teilen: `header.payload.signature`. Der Header enthält den Token-Typ (JWT) und den Signaturalgorithmus (z. B. HS256). Der Payload enthält die Claims – Aussagen über den Benutzer und den Token. Die Signatur wird erstellt, indem der Header und der Payload Base64URL-kodiert und dann mit einem geheimen Schlüssel signiert werden.

Anzeige

Decoding vs. verifying a JWT

Das Dekodieren eines JWT bedeutet, den Header und den Payload mit Base64URL zu dekodieren, um die Claims lesen zu können. Dies erfordert keinen geheimen Schlüssel – jeder, der den Token hat, kann ihn dekodieren. Aus diesem Grund sollten Sie niemals sensible Informationen im Payload eines JWT speichern. Die Signatur kann nur mit dem geheimen Schlüssel verifiziert werden.

Das Verifizieren eines JWT bedeutet, die Signatur mit dem geheimen Schlüssel (für HMAC-Algorithmen) oder dem öffentlichen Schlüssel (für RSA/ECDSA-Algorithmen) zu überprüfen. Dies bestätigt, dass der Token nicht manipuliert wurde und von einer vertrauenswürdigen Quelle ausgestellt wurde. Die Verifizierung prüft auch die Claims: ob der Token abgelaufen ist (exp), ob er noch nicht gültig ist (nbf) und ob der Aussteller korrekt ist (iss).

Common JWT claims

Registrierte Claims (definiert in RFC 7519): `sub` (Subject – die Benutzer-ID), `iss` (Issuer – der Aussteller des Tokens), `aud` (Audience – die vorgesehene Empfänger-API), `exp` (Expiration – Ablaufzeit), `nbf` (Neint Before – nicht gültig vor), `iat` (Issued At – Ausstellungszeit) und `jti` (JWT ID – eindeutige Token-ID). Private Claims sind benutzerdefinierte Claims, die zwischen den Parteien vereinbart werden.

Anzeige

Häufige Anwendungsfälle

Authentifizierung debuggen

Die Claims eines JWT inspizieren, das von Ihrem Auth-Server ausgestellt wurde, um Benutzer-ID, Rollen oder Ablauf zu bestätigen.

API-Entwicklung

Schnell prüfen, ob das auf dem Server generierte JWT die erwartete Payload enthält, bevor es an den Client gesendet wird.

JWT-Struktur lernen

Sehen, wie genau ein JWT aufgebaut ist — Header, Payload, Signatur — ohne Code zu schreiben.

Fehlersuche bei abgelaufenen Token

Sofort erkennen, ob ein 401-Fehler durch einen abgelaufenen `exp`-Claim oder einen noch nicht gültigen `nbf`-Claim verursacht wird.

Wie vergleicht sich dieses Tool mit anderen JWT-Decodern?

Ein direkter Vergleich beliebter JWT-Decoding-Tools.

FunktionNovaToolsJWT.ioJWT.ms
Datenschutz (kein Upload)100% lokalUpload zum ServerUpload zum Server
PreisKostenlos und unbegrenztKostenlos mit WerbungFree
Claim-Status (exp/nbf/iat)Color-coded
Pretty-printed JSON
UTF-8 safe decodingEingeschränkt
MobilfreundlichEingeschränktEingeschränkt
Funktioniert offlineNach Seitenladung

JWT.io und JWT.ms laden Ihren Token zur Dekodierung auf ihre Server hoch. Unser Tool dekodiert alles lokal – Ihr JWT verlässt niemals Ihren Browser.

JWT Quick Reference

Key facts about JSON Web Tokens.

Token Structure

header.payload.signature

Three Base64URL-encoded parts separated by dots.

Beispiel:eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.abc123
header

JSON object with algorithm (alg) and token type (typ).

Beispiel:{"alg":"HS256","typ":"JWT"}
payload

JSON object with claims about the user and token.

Beispiel:{"sub":"123","exp":1735689600}
signature

HMAC/RSA/ECDSA signature. Neint decoded, only verified.

Beispiel:HMAC-SHA256(header.payload, secret)

Registered Claims

sub

Subject — identifies the user or entity.

Beispiel:"sub":"user-123"
iss

Issuer — identifies who issued the token.

Beispiel:"iss":"auth.example.com"
aud

Audience — intended recipient of the token.

Beispiel:"aud":"api.example.com"
exp

Expiration time (Unix timestamp in seconds).

Beispiel:"exp":1735689600
iat

Issued at (Unix timestamp in seconds).

Beispiel:"iat":1735603200
nbf

Neint before — token is not valid before this time.

Beispiel:"nbf":1735603200

Algorithms

HS256

HMAC with SHA-256. Symmetric — same secret for sign and verify.

Beispiel:{"alg":"HS256"} + shared secret
RS256

RSA signature with SHA-256. Asymmetric — private key signs, public key verifies.

Beispiel:{"alg":"RS256"} + RSA 2048-bit key pair
ES256

ECDSA with P-256 and SHA-256. Asymmetric — smaller signatures than RSA.

Beispiel:{"alg":"ES256"} + EC P-256 key pair
none

Keine Signatur. UNSICHER — niemals in Produktion verwenden.

Beispiel:{"alg":"none"} — CRITICAL vulnerability

Häufig gestellte Fragen

Verifiziert dieses Tool die JWT-Signatur?
Nein. Dieses Tool dekodiert das Token lediglich — es verifiziert nicht die Signatur. Das Dekodieren zeigt Ihnen, was das Token behauptet, aber jeder kann ein Token mit beliebigen Claims erstellen. Die Verifizierung erfordert das Signaturgeheimnis oder den öffentlichen Schlüssel.
Ist es sicher, mein JWT hier einzufügen?
Ja. Das gesamte Dekodieren erfolgt lokal in Ihrem Browser. Das Token wird niemals an einen Server gesendet. Sie sollten dennoch vermeiden, Token in nicht vertrauenswürdige Sites einzufügen, und JWTs niemals in Screenshots oder Support-Tickets teilen.
Was bedeuten die iat-, nbf- und exp-Claims?
`iat` (issued at) ist der Erstellungszeitpunkt des Tokens. `nbf` (not before) ist der früheste Zeitpunkt, ab dem das Token gültig ist. `exp` (expiration) ist der Zeitpunkt, ab dem das Token nicht mehr gültig ist. Alle werden als Unix-Zeitstempel in Sekunden gespeichert.
Warum besteht mein Token aus drei Teilen?
Ein JWT besteht aus drei Base64URL-kodierten, durch Punkte getrennten Teilen: `header.payload.signature`. Der Header beschreibt den Algorithmus, die Payload enthält die Claims und die Signatur dient der Verifizierung der Integrität.
Was ist Base64URL-Kodierung?
Base64URL ist eine Variante von Base64, die `-` statt `+` und `_` statt `/` verwendet und das `=`-Padding weglässt. Dadurch ist die kodierte Zeichenkette sicher in URLs und JSON verwendbar.
Ist es sicher, mein JWT hier einzufügen?
Ja. Die gesamte Dekodierung erfolgt lokal in Ihrem Browser mit JavaScript. Der Token wird niemals an einen Server gesendet, niemals gespeichert und niemals protokolliert. Sie können dies überprüfen, indem Sie den Netzwerk-Tab der DevTools in Ihrem Browser öffnen — es werden keine Netzwerkanfragen gesendet, wenn Sie einen Token einfügen oder dekodieren. Sie sollten jedoch trotzdem vermeiden, Tokens in nicht vertrauenswürdige Seiten einzufügen und niemals JWTs in Screenshots, Support-Tickets oder öffentlichen Kanälen teilen. Auch wenn unser Tool sicher ist, können andere Online-JWT-Dekodierer Ihren Token auf ihren Server hochladen.
Kann ich ein JWT ohne den geheimen Schlüssel dekodieren?
Ja. Die Dekodierung eines JWT erfordert nicht den geheimen Schlüssel — Sie müssen nur den Header und den Payload Base64URL-dekodieren. Der geheime Schlüssel wird nur zur Verifizierung der Signatur benötigt, die bestätigt, dass der Token von einer vertrauenswürdigen Partei ausgestellt und nicht manipuliert wurde. Dies ist eine häufige Verwechslungsquelle: Dekodieren ist nicht dasselbe wie Verifizieren. Jeder kann ein JWT dekodieren, aber nur jemand mit dem geheimen Schlüssel kann es verifizieren.
Was passiert, wenn ich ein ungültiges JWT einfüge?
Das Tool zeigt eine Fehlermeldung an, die angibt, was schiefgelaufen ist. Häufige Fehler sind: nicht genau drei durch Punkte getrennte Teile, Zeichen, die kein gültiges Base64URL sind, oder ein Payload, der nach der Dekodierung kein gültiges JSON ist. Die Fehlermeldung teilt Ihnen genau mit, was falsch ist, sodass Sie die Eingabe korrigieren können.
Funktioniert das Tool auf mobilen Geräten?
Ja. Das Tool ist vollständig responsiv und funktioniert in iOS Safari und Android Chrome. Der KI-Modus erfordert ein relativ leistungsstarkes Gerät — Mittelklasse-Telefone der letzten 2-3 Jahre verarbeiten es gut, aber ältere Geräte können langsam sein oder der Speicher reicht nicht aus. Der Farbkey-Modus funktioniert auf allen Geräten, einschließlich älterer Telefone. Auf dem Mobilgerät können Sie Bilder aus Ihrer Fotobibliothek, Kamera oder Cloud-Speicher-Apps auswählen.
Kann ich dieses Tool für kommerzielle Projekte verwenden?
Ja. Das Tool ist kostenlos für persönliche und kommerzielle Nutzung, ohne Wasserzeichen, ohne Namensnennung und ohne Nutzungslimits. Sie behalten die volle Eigentümerschaft an Ihren Tokens. Es ist keine Registrierung, kein API-Schlüssel und kein Abonnement erforderlich.

Ihre Privatsphäre ist unsere Priorität

Dieses Tool läuft vollständig in Ihrem Browser. Ihre Dateien werden nicht auf einen Server hochgeladen, nicht gespeichert und nicht analysiert.

  • Wir laden Ihre Dateien nicht hoch, speichern oder analysieren sie nicht.
  • Alles, was Sie verarbeiten, bleibt auf Ihrem Gerät.
  • Es gibt keine serverseitige Verarbeitung, keinen Cloud-Speicher und keine Analyse.

Selbst wenn Ihre Internetverbindung abbricht, bleiben Ihre Dateien sicher.

Das könnte Ihnen auch gefallen

Hilfreiche Anleitungen

Anzeige