Entwickler

JWT Decoder

Fügen Sie ein beliebiges JWT ein, um Header und Payload sofort zu decodieren – prüfen Sie Claims, Ablaufzeiten und Signatur, ohne den Browser zu verlassen oder Daten irgendwohin zu senden.

Hat Ihnen dieser Rechner geholfen?

Was ist JWT Decoder?

Ein JWT (JSON Web Token) ist die Standardmethode moderner Web-APIs, um Authentifizierungs- und Autorisierungs-Claims darzustellen. Es ist ein kompaktes, in sich geschlossenes Token aus drei Teilen – ein Header, der den Signaturalgorithmus beschreibt, ein Payload mit den eigentlichen Claims (wie Benutzer-ID, Rollen und Ablaufzeit) sowie eine Signatur, mit der der empfangende Server prüfen kann, ob das Token manipuliert wurde. Dieser Decoder liest Header und Payload sofort ein, sodass Sie Authentifizierungsprobleme debuggen, prüfen können, welche Claims eine API tatsächlich sendet, oder feststellen können, wann ein Token abläuft – ganz ohne Backend, CLI-Tool oder das Einfügen sensibler Tokens in einen Server eines Drittanbieters, da alles lokal in Ihrem Browser läuft.

Wann Sie diesen Rechner verwenden

  • Debuggen, warum eine API ein Token ablehnt, durch Prüfung seiner Claims und Ablaufzeit
  • Prüfen der Ablaufzeit eines Tokens während einer Support-Anfrage oder Incident-Response
  • Überprüfen, dass ein SSO- oder OAuth-Anbieter die Claims ausstellt, die Ihre Anwendung erwartet.
  • Lernen, wie JWTs für Vorstellungsgespräche oder Sicherheitskurse aufgebaut sind
  • Inspektion eines Tokens aus den Browser-Entwicklertools oder Server-Logs zum Verständnis seines Inhalts
  • Vergleich des Header-Algorithmus zwischen Tokens zur Debugging von Authentifizierungsfehlern durch Algorithmus-Mismatch

Schritte:

  1. Fügen Sie Ihr JWT in das Eingabefeld ein oder klicken Sie auf „Beispiel laden“, um eines auszuprobieren.
  2. Header und Payload werden automatisch decodiert, während Sie tippen.
  3. Prüfen Sie Claims wie iss, sub, exp und iat in gut lesbarer Form.
  4. Zeitstempel-Claims (exp, iat, nbf) werden automatisch in lesbare Daten umgewandelt.

Formel

JWT = base64Url(header) + "." + base64Url(payload) + "." + base64Url(signature) Decodieren: bei "." trennen, die ersten beiden Teile Base64URL-decodieren, als JSON parsen. Verifizieren (hier nicht durchgeführt): HMACSHA256(base64Url(header) + "." + base64Url(payload), secret) === signature

Anwendungsfälle

  • Debuggen, warum eine API ein Token ablehnt, durch Prüfung der Claims
  • Prüfen der Ablaufzeit eines Tokens während einer Support-Anfrage
  • Verifizieren, dass ein SSO- oder OAuth-Anbieter die erwarteten Claims ausstellt
  • Lernen, wie JWTs für Vorstellungsgespräche oder Kursarbeit aufgebaut sind
  • Schnelles Prüfen eines Tokens aus den Browser-Entwicklertools oder Server-Logs

Hauptvorteile

  • Decodiert jedes JWT sofort, ohne Backend oder CLI-Tool
  • Alles läuft clientseitig – Tokens werden niemals an einen Server gesendet
  • Wandelt Zeitstempel-Claims automatisch in lesbare Daten um
  • Kostenlos, keine Anmeldung, funktioniert mit jedem JWT unabhängig vom Algorithmus

Professionelle Tipps

  • Prüfen Sie beim Debuggen eines „unauthorized“-Fehlers zuerst 'exp' – ein abgelaufenes Token ist die häufigste Ursache
  • Vergleichen Sie das 'alg' im Header mit dem, was Ihr Backend erwartet, um Algorithmus-Mismatch-Fehler aufzuspüren
  • Vertrauen Sie einem decodierten Payload niemals als Identitätsnachweis, ohne die Signatur serverseitig zu verifizieren
  • Verwenden Sie kurzlebige Tokens mit Refresh-Tokens statt langlebiger JWTs, um die Auswirkung eines Lecks zu begrenzen

Häufige Fehler vermeiden

  • Annehmen, ein decodiertes JWT sei ein verifiziertes JWT – das Decodieren liest nur den Inhalt, es bestätigt keine Authentizität
  • Speichern sensibler Daten (Passwörter, Geheimnisse) im Payload, ohne zu bedenken, dass dieser für jeden lesbar ist
  • Einfügen von Produktions-Tokens in nicht vertrauenswürdige Online-Decoder
  • Verwechseln von 'exp' (Ablaufzeit) mit 'iat' (Ausstellungszeitpunkt) beim Debuggen von Token-Lebensdauer-Problemen

Wichtige Begriffe erklärt

Claim: Eine Information, die über ein Subjekt behauptet wird, z. B. eine Benutzer-ID oder Rolle
Header: Das erste JWT-Segment, das den Signaturalgorithmus und den Token-Typ angibt
Payload: Das zweite JWT-Segment, das die eigentlichen Claims enthält
Signatur: Das dritte JWT-Segment, mit dem geprüft wird, ob das Token verändert wurde

Verwandte Konzepte

  • Hash-Generator
  • UUID-Generator
  • Base64-Encoder/Decoder
  • JSON-Formatter
  • Passwort-Stärke-Prüfer

Beispiel

Ein Token, das mit eyJhbGciOiJIUzI1NiJ9 beginnt, decodiert zu einem Header von {"alg":"HS256","typ":"JWT"} – das zeigt, dass das Token mit HMAC-SHA256 signiert ist.

Interpretation Ihrer Ergebnisse

Der Decoder zerlegt den JWT an den zwei Punkt-Trennzeichen und decodiert die ersten beiden Segmente Base64URL-codiert. Der Header verrät Ihnen den Signieralgorithmus (z. B. HS256 oder RS256) und den Token-Typ. Die Payload enthält die eigentlichen Claims — Benutzeridentität, Berechtigungen und Zeitstempel. Timestamp-Claims (exp, iat, nbf) werden automatisch vom Unix-Epoch in lesbare Datumsangaben umgewandelt. Wenn 'exp' ein Datum in der Vergangenheit anzeigt, ist der Token abgelaufen und die meisten Server lehnen ihn ab. Der 'sub' (Subject)-Claim enthält in der Regel die Benutzer-ID, und 'iss' (Issuer) identifiziert den Server, der den Token erstellt hat. Bedenken Sie: Decodieren ist kein Verifizieren. Der Signaturabschnitt wird angezeigt, kann aber ohne den geheimen oder öffentlichen Schlüssel nicht geprüft werden. Eine decodierte Payload ist nur informativ — verlassen Sie sich niemals darauf als Identitätsnachweis, ohne serverseitige Signaturprüfung.

Häufig gestellte Fragen

Was ist ein JWT?
Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Methode, um Claims zwischen zwei Parteien darzustellen. Es besteht aus drei Base64URL-codierten Teilen, getrennt durch Punkte: einem Header, einem Payload und einer Signatur.
Ist es sicher, mein JWT in dieses Tool einzufügen?
Das Decodieren erfolgt vollständig im Browser mittels JavaScript – das Token wird niemals an einen Server gesendet. Behandeln Sie JWTs dennoch wie Passwörter: Fügen Sie keine Tokens aus Produktivsystemen in Online-Tools ein, auch nicht in dieses.
Warum kann dieses Tool die Signatur nicht verifizieren?
Um die Signatur eines JWT zu verifizieren, wird der geheime Schlüssel (bei HMAC-Algorithmen) oder der öffentliche Schlüssel (bei RSA/ECDSA-Algorithmen) benötigt, den nur der ausstellende Server besitzen sollte. Dieses Tool decodiert lediglich den lesbaren Header und Payload – es hat niemals Zugriff auf diesen Schlüssel.
Was bedeutet der Claim 'exp'?
'exp' (Expiration Time) ist ein Unix-Zeitstempel, der angibt, wann das Token seine Gültigkeit verliert. Dieses Tool wandelt ihn automatisch in ein lesbares Datum um, damit Sie schnell prüfen können, ob ein Token abgelaufen ist.
Was ist ein JWT?
Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Methode, um Claims zwischen zwei Parteien darzustellen. Es besteht aus drei Base64URL-codierten Teilen, getrennt durch Punkte: einem Header, einem Payload und einer Signatur.
Ist es sicher, mein JWT in dieses Tool einzufügen?
Häufige Algorithmen sind HS256 (HMAC-SHA256, symmetrisch), RS256 (RSA-SHA256, asymmetrisch) und ES256 (ECDSA). Der Header 'alg' legt den Algorithmus fest. Am häufigsten werden für Web-APIs HS256 oder RS256 verwendet.
Warum kann dieses Tool die Signatur nicht verifizieren?
'iat' (Issued At) ist der Zeitpunkt, zu dem der Token erstellt wurde. 'nbf' (Not Before) ist der Zeitpunkt, ab dem der Token gültig ist. Liegt 'nbf' in der Zukunft, sollte der Token abgelehnt werden, auch wenn er noch nicht abgelaufen ist.
Was bedeutet der Claim 'exp'?
Header und Payload sind nur Base64URL-kodiert, nicht verschlüsselt. Jeder kann sie lesen. Speichern Sie niemals Passwörter, Geheimnisse oder sensible persönliche Daten in einer JWT-Payload. Fügen Sie nur unkritische Claims wie Benutzer-ID, Rollen und Zeitstempel ein.
Welche Algorithmen kann ein JWT verwenden?
Access Tokens sind meist 15–60 Minuten gültig. Refresh Tokens halten Stunden bis Tage. Kurzlebige Access Tokens in Kombination mit langlebigen Refresh Tokens schaffen ein Gleichgewicht zwischen Sicherheit und Benutzererfahrung.
Wie kopiere ich die dekodierten Claims?
Ein Refresh Token ist ein langlebiger Token, der dazu dient, neue Access Tokens zu erhalten, ohne dass sich der Benutzer erneut anmelden muss. Wenn der kurzlebige Access Token abläuft, sendet der Client den Refresh Token, um einen neuen Access Token zu erhalten.
Wie kopiere ich die dekodierten Claims?
Der dekodierte Header und die dekodierte Payload werden als formatiertes JSON angezeigt. Sie können die gesamte dekodierte Ausgabe oder einzelne Claim-Werte für Debugging- oder Dokumentationszwecke kopieren.

Entdecke weitere Tools

Frische Auswahl aus unserer gesamten Tool-Bibliothek.