JWT Decoder
Füge ein JSON Web Token ein und sieh dir sofort Header und Payload an — alles im Browser, nichts wird auf einen Server hochgeladen.
Header
Payload
🔒 100% privat — das Token verlässt niemals deinen Browser. Dieses Tool verifiziert die Signatur NICHT, es dekodiert nur den Inhalt.
-
1. JWT einfügen
Das vollständige Token in das Feld eingeben oder einfügen.
-
2. Wird sofort dekodiert
Du siehst Header und Payload als lesbares JSON, und ob das Token abgelaufen ist.
-
3. Kopiere, was du brauchst
Ein Klick auf jedes Panel, um Header oder Payload zu kopieren.
So funktioniert es
Ein JWT besteht aus drei durch Punkte getrennten Teilen: Header, Payload und Signatur. Die ersten beiden sind Base64-kodiert (nicht verschlüsselt), sodass sie jeder lesen kann — dieses Tool dekodiert sie einfach und zeigt sie als lesbares JSON. Enthält das Payload ein „exp"-Feld, vergleichen wir dieses Datum mit der aktuellen Zeit und warnen dich, falls das Token bereits abgelaufen ist.
Was dieses Tool NICHT macht
Es verifiziert nicht die Signatur. Dafür wäre der geheime (HMAC) oder öffentliche (RSA/ECDSA) Schlüssel des Ausstellers nötig, den dieses Tool nie hat oder anfordert. Es dekodiert nur den Inhalt — nützlich zum Debuggen von Tokens während der Entwicklung.
Häufige Fragen
Wird mein Token auf einen Server hochgeladen?
Nein. Die gesamte Dekodierung geschieht in deinem Browser mit JavaScript. Dein Token verlässt niemals dein Gerät.
Verifiziert dieses Tool die JWT-Signatur?
Nein. Ein JWT besteht aus drei Teilen: Header, Payload und Signatur. Dieses Tool dekodiert und zeigt nur Header und Payload (die nicht verschlüsselt, nur Base64-kodiert sind), verifiziert aber nicht, ob die Signatur gültig ist — dafür wäre der geheime oder öffentliche Schlüssel des Ausstellers nötig, den dieses Tool nie hat oder anfordert.
Was bedeutet es, wenn das Token abgelaufen ist?
Enthält das Payload das Feld „exp" (expiration), vergleichen wir dieses Datum mit der aktuellen Zeit deines Geräts und warnen dich, falls es bereits vorbei ist. Ein abgelaufenes Token wird vom empfangenden Server normalerweise abgelehnt, auch wenn sein Inhalt weiterhin lesbar ist.