JWT-Decoder
Dekodieren Sie JWT-Header und -Payload als JSON direkt im Browser. Das Tool prüft weder Signaturen noch die Vertrauenswürdigkeit des Tokens.
🔒 Läuft vollständig in Ihrem Browser — nichts wird hochgeladenWas der JWT-Decoder macht
Der JWT-Decoder teilt ein JSON Web Token in seine drei durch Punkte getrennten Segmente auf, dekodiert Header und Payload per Base64url und gibt diese JSON-Objekte übersichtlich formatiert aus. Das ist hilfreich beim Debuggen von Login-Abläufen, API-Autorisierungs-Headern, OAuth-Callbacks, Refresh-Verhalten und Tests, die von Claims wie Subject, Issuer, Audience, Ausstellungszeit und Ablaufzeit abhängen.
Diese Seite ist für die tägliche Entwicklerarbeit gedacht: schnelle Prüfungen beim Debuggen, kleine Beispiele für die Dokumentation vorbereiten und Daten bereinigen, bevor Sie sie in einen Editor, ein Terminal, ein Ticket oder ein Test-Fixture einfügen. Die Oberfläche hält Eingabe, Steuerelemente, Ausgabe und Statusmeldung nah beieinander, sodass sich das Ergebnis leicht prüfen lässt, bevor Sie es kopieren.
Privater Workflow im Browser
Die gesamte Verarbeitung erfolgt mit JavaScript im Browser. Das Tool lädt Ihre Texte, Tokens, URLs, Snippets oder erzeugten Werte nicht auf einen Server hoch und benötigt kein Konto. Dieses Datenschutzmodell ist wichtig, weil kleine Hilfsprogramme bei der Fehlersuche oft echte API-Antworten, Konfigurationsbeispiele, Logs, Authentifizierungsdaten oder kundennahe Beispiele erhalten. Lokales Arbeiten verringert das Risiko und fühlt sich außerdem sofort an, weil keine Netzwerk-Roundtrips nötig sind.
Praktische Tipps
Ein Token zu dekodieren heißt nicht, ihm zu vertrauen. Diese Browserseite kennt weder Ihren Signaturschlüssel noch die Regeln des Ausstellers, den öffentlichen Schlüssel oder die erwartete Audience und kann die Signatur daher nicht verifizieren. Nutzen Sie die Ausgabe nur zur Ansicht. Echte Anwendungen müssen Signaturen prüfen und Claims in vertrauenswürdigem serverseitigem oder Authentifizierungscode validieren.
Prüfen Sie das umgewandelte Ergebnis immer, bevor Sie sich in der Produktion darauf verlassen. Browser-Tools eignen sich hervorragend zum Untersuchen und Vorbereiten, können aber nicht jede Projektkonvention oder Sicherheitsanforderung kennen. Wenn das Ergebnis eingecheckt, öffentlich geteilt oder in einem Authentifizierungsablauf verwendet wird, stellen Sie sicher, dass es keine Geheimnisse enthält und dem von Ihrer Anwendung erwarteten Format entspricht.
Die dekodierte Ausgabe lesen
Standard-Claims, die Ihnen oft begegnen, sind iss (Aussteller), sub (Subjekt), aud (Zielgruppe), exp (Ablauf), nbf (nicht gültig vor) und iat (ausgestellt am). Die Zeit-Claims sind Unix-Zeitstempel in Sekunden, und dieses Tool zeigt sie als Rohzahlen ohne Umrechnung an. Ein exp von 1767225600 bedeutet zum Beispiel 1. Januar 2026, 00:00 UTC. Multiplizieren Sie mit 1000, bevor Sie den Wert an ein JavaScript-Date übergeben.
Der Decoder erwartet genau drei durch Punkte getrennte Segmente; alles andere führt zu einem Dekodierfehler. Verschlüsselte Tokens (JWE) haben fünf Segmente und sind ohne den Schlüssel nicht lesbar, und auch ein Segment, das kein gültiges Base64url-JSON ist, schlägt fehl. Entfernen Sie ein eventuelles „Bearer“-Präfix, bevor Sie das Token einfügen. Das Signatursegment wird unverändert und nur zur Orientierung angezeigt. Behandeln Sie aktive Tokens wie Passwörter: Auch wenn hier nichts Ihren Browser verlässt, sollten Sie Produktions-Tokens nicht in Tools einfügen, denen Sie nicht vertrauen, und dekodierte Ausgaben nicht öffentlich teilen.
So verwenden Sie
- Token einfügenFügen Sie ein JWT mit drei durch Punkte getrennten Segmenten ein.
- DekodierenSehen Sie Header, Payload und das rohe Signatursegment.
- Sicher prüfenDenken Sie daran, dass dieses Tool das Token nicht verifiziert.