Diese Seite gibt es nicht. Such unten oder zieh eine Datei hierher, um das passende Werkzeug zu finden.
Was willst du erledigen?
- Bleibt auf diesem Gerät
- Kein Wasserzeichen
- Funktioniert offline
Datei hierher ziehen
or .
Eine App öffnen
Einem Rezept folgen
Ein einzelnes Werkzeug nutzen
JWT-Decoder
Füge ein JWT ein und lies, was darin steckt: Header, Payload und jeden Zeit-Claim wie exp, nbf und iat in deiner Ortszeit. Du siehst sofort, ob das Token abgelaufen ist. Das Token wird in deinem Browser dekodiert und nie hochgeladen.
So dekodierst du ein JWT
- 1Token einfügen, mit oder ohne „Bearer “ davor
- 2Header, Payload und Claim-Tabelle lesen
- 3Den Payload bei Bedarf als JSON kopieren
- Header, Payload und Ablaufzeit auf einen Blick.
Was mit deinem Token passiert
- Nichts wird hochgeladen.Das Token wird von deinem Browser auf deinem eigenen Gerät dekodiert.
- Ablauf auf einen Blick.Ein Hinweis zeigt, ob das Token abläuft, abgelaufen oder noch nicht gültig ist.
- Exakte Payloads.Große numerische IDs im Payload behalten jede Ziffer.
Was du tun kannst
- Header und Payload als formatiertes JSON zeigen und die drei Teile des Tokens einfärben: Header, Payload und Signatur.
- exp, nbf, iat und auth_time in Datumsangaben in deiner Zeitzone und in UTC umrechnen, mit relativer Zeit wie „in 2 Stunden“.
- Gängige Claims benennen: Aussteller, Subjekt, Zielgruppe, Token-ID, autorisierte Partei, Scope und Sitzungs-ID.
- Algorithmus und Typ aus dem Header anzeigen, zum Beispiel HS256 und JWT.
- Die Signatur direkt unter dem Ergebnis prüfen, wenn du das Secret oder den öffentlichen Schlüssel hast.
Gut zu wissen
- Dekodieren ist kein Verifizieren. Ein JWT kann jeder lesen, der Inhalt ist also erst vertrauenswürdig, wenn die Signatur geprüft ist.
- Behandle echte Tokens wie Passwörter. Hier verlässt nichts deinen Browser, aber füge kein aktives Token in ein Tool ein, dem du nicht traust.
- Nur signierte Tokens (JWS, drei Teile) werden dekodiert. Ein verschlüsseltes Token (JWE, fünf Teile) wird als solches gemeldet, nicht geöffnet.
- Das Token muss vollständig kopiert werden, mit beiden Punkten. Ein Teil, der kein gültiges Base64URL oder JSON ist, bekommt eine eigene Fehlermeldung.
Fragen
Wie dekodiere ich ein JWT?
Füge das Token in das Feld ein. Header und Payload erscheinen als lesbares JSON, die Claim-Tabelle zeigt die Zeiten in deiner Zeitzone.
Ist es sicher, mein JWT hier einzufügen?
Es wird nichts gesendet: Das Dekodieren läuft in deinem Browser. Ein echtes Token bleibt aber eine Zugangsberechtigung, nimm also nur eines, das du auf deinem eigenen Gerät verwenden darfst.
Wie sehe ich, wann ein JWT abläuft?
Schau auf den Hinweis unter dem Eingabefeld und auf die Zeile exp in der Claim-Tabelle. Dort stehen die Zeit in deiner Zeitzone und in UTC und wie lange es her ist oder noch dauert.
Prüft das Dekodieren, ob das Token echt ist?
Nein. Dafür gibst du das Secret oder den öffentlichen Schlüssel in das Feld „Signatur prüfen“ ein, das darunter erscheint.