JWT Decoder

Füge ein JSON Web Token ein und sieh dir sofort Header und Payload an — alles im Browser, nichts wird auf einen Server hochgeladen.

0 Zeichen
JWT einfugen, um es zu dekodieren.

Header

Payload

🔒 100% privat — das Token verlässt niemals deinen Browser. Dieses Tool verifiziert die Signatur NICHT, es dekodiert nur den Inhalt.

So funktioniert es

Ein JWT besteht aus drei durch Punkte getrennten Teilen: Header, Payload und Signatur. Die ersten beiden sind Base64-kodiert (nicht verschlüsselt), sodass sie jeder lesen kann — dieses Tool dekodiert sie einfach und zeigt sie als lesbares JSON. Enthält das Payload ein „exp"-Feld, vergleichen wir dieses Datum mit der aktuellen Zeit und warnen dich, falls das Token bereits abgelaufen ist.

Was dieses Tool NICHT macht

Es verifiziert nicht die Signatur. Dafür wäre der geheime (HMAC) oder öffentliche (RSA/ECDSA) Schlüssel des Ausstellers nötig, den dieses Tool nie hat oder anfordert. Es dekodiert nur den Inhalt — nützlich zum Debuggen von Tokens während der Entwicklung.

Häufige Fragen

Wird mein Token auf einen Server hochgeladen?

Nein. Die gesamte Dekodierung geschieht in deinem Browser mit JavaScript. Dein Token verlässt niemals dein Gerät.

Verifiziert dieses Tool die JWT-Signatur?

Nein. Ein JWT besteht aus drei Teilen: Header, Payload und Signatur. Dieses Tool dekodiert und zeigt nur Header und Payload (die nicht verschlüsselt, nur Base64-kodiert sind), verifiziert aber nicht, ob die Signatur gültig ist — dafür wäre der geheime oder öffentliche Schlüssel des Ausstellers nötig, den dieses Tool nie hat oder anfordert.

Was bedeutet es, wenn das Token abgelaufen ist?

Enthält das Payload das Feld „exp" (expiration), vergleichen wir dieses Datum mit der aktuellen Zeit deines Geräts und warnen dich, falls es bereits vorbei ist. Ein abgelaufenes Token wird vom empfangenden Server normalerweise abgelehnt, auch wenn sein Inhalt weiterhin lesbar ist.

Weitere Tools