JWT-Decoder
Header und Payload eines JSON Web Tokens dekodieren und exp, iat und nbf als Datum anzeigen. Dekodieren ist keine Verifizierung: Die Signatur wird nicht geprüft.
Lokal in Ihrem Browser verarbeitet. Ihr Text wird nicht hochgeladen.
Was dieses Tool macht
Fügen Sie ein JSON Web Token ein und lesen Sie, was darin steckt. Das Tool teilt es in Header, Payload und Signatur auf, dekodiert die Base64url-Teile als UTF-8 und gibt das JSON formatiert mit Syntaxhervorhebung aus. Die registrierten Zeit-Claims exp (Ablauf), nbf (nicht vor) und iat (ausgestellt am) werden als lesbare Datumsangaben angezeigt, mit einer klaren Anzeige „abgelaufen“, „noch nicht gültig“ oder „derzeit gültig“ relativ zur Uhr Ihres Geräts.
Wichtig: Dekodieren ist keine Verifizierung. Header und Payload eines JWT sind nur kodiert, nicht verschlüsselt, und jeder kann ein Token mit beliebigem Inhalt erstellen. Dieses Tool prüft weder die Signatur noch den Aussteller, die Zielgruppe (Audience) oder irgendeinen anderen Claim. Ein Token, das hier dekodiert wird, kann also dennoch gefälscht, manipuliert oder widerrufen sein. Vertrauen Sie einem Token nie allein deshalb, weil es sich dekodieren lässt. Die Verifizierung muss Ihr Server mit dem richtigen Schlüssel durchführen.
Tokens sind Zugangsdaten. Die Dekodierung geschieht vollständig in Ihrem Browser, und das Token wird nirgendwohin gesendet. Dennoch sollten Sie keine produktiv genutzten Tokens auf Geräten einfügen, die Sie nicht kontrollieren. Das Tool warnt außerdem, wenn ein Token alg „none“ angibt oder keine Signatur hat, was klassische Anzeichen für ein unsicheres oder gefälschtes Token sind.
So verwenden Sie es
- 1Fügen Sie das vollständige Token ein (drei durch Punkte getrennte Teile). Ein vorangestelltes „Bearer “ wird für Sie entfernt.
- 2Lesen Sie den dekodierten Header und Payload sowie die Datumsangaben für exp, nbf und iat.
- 3Beachten Sie Warnungen, etwa zu alg „none“ oder einer fehlenden Signatur.
- 4Kopieren Sie bei Bedarf das dekodierte JSON. Verifizieren Sie die Signatur in Ihrem eigenen Backend, niemals hier.
Unterstützte Formate
Kompakt serialisierte JWS-Tokens (header.payload.signature) mit JSON-Header und -Payload. Verschlüsselte Tokens (JWE, fünf Teile) lassen sich nicht dekodieren.
Datenschutz
Dieses Tool läuft in Ihrem Browser. Die von Ihnen eingegebenen Daten werden auf Ihrem Gerät verarbeitet und nicht an unsere Server gesendet.
Einschränkungen
- Die Signatur wird NICHT verifiziert. Das Tool kann Ihnen nicht sagen, ob ein Token echt, serverseitig aktuell, widerrufen oder für Ihre Anwendung bestimmt ist.
- Der Status für Ablauf und „nicht vor“ wird anhand der Uhr Ihres Geräts berechnet, die falsch gehen kann; Server erlauben zudem meist eine gewisse Zeitabweichung.
- Verschlüsselte JWTs (JWE) haben fünf Teile und eine nicht lesbare Payload; sie werden hier als fehlerhaft gemeldet.
- Zeit-Claims müssen Sekunden seit 1970 als Zahl sein. Andere Werte werden als ungültig angezeigt.
- Andere Claims (iss, aud, sub, scope …) werden angezeigt, aber weder interpretiert noch validiert.
FAQ
Bedeutet Dekodieren, dass das Token gültig ist?
Nein. Dekodieren ist keine Verifizierung. Jeder kann ein Token schreiben, dessen Payload beliebige Angaben enthält. Erst die Prüfung der Signatur mit dem richtigen Geheimnis oder öffentlichen Schlüssel sowie die Validierung von Claims wie Aussteller, Audience und Ablauf macht ein Token vertrauenswürdig.
Wird mein Token an einen Server gesendet?
Nein. Es wird in Ihrem Browser dekodiert und nicht übertragen. Behandeln Sie Tokens trotzdem wie Passwörter und verwenden Sie, wenn möglich, abgelaufene oder Test-Tokens.
Was bedeutet alg „none“?
Es kennzeichnet ein unsigniertes Token. Server müssen solche ablehnen, sofern sie sie nicht ausdrücklich erwarten; werden sie akzeptiert, können Angreifer beliebige Payloads fälschen. Das Tool warnt, wenn es eines erkennt.
Warum heißt es, mein Token sei abgelaufen, obwohl der Server es akzeptiert?
Die Uhr Ihres Geräts kann von der des Servers abweichen, oder der Server gewährt etwas Toleranz. Der Status hier ist eine Orientierungshilfe auf Basis Ihrer lokalen Zeit, keine maßgebliche Aussage.
Ähnliche Tools
Base64-Decoder
Base64 und URL-sicheres Base64 mit UTF-8-Unterstützung in Text dekodieren. Klare Fehlermeldungen bei ungültigen Zeichen, Länge und Padding.
JSON-Formatierer
JSON formatieren, verschönern und sortieren, mit Syntaxhervorhebung. Fehler werden nach Zeile und Spalte lokalisiert. Läuft lokal in Ihrem Browser.
JSON-Validator
Prüfen Sie, ob JSON gültig ist, und sehen Sie Zeile und Spalte des ersten Fehlers mit einem Zeiger unter dem fehlerhaften Zeichen.
JSON-Minifier
JSON minimieren, indem Leerraum entfernt wird, um Payloads zu verkleinern, optional mit Schlüsselsortierung. Lokal in Ihrem Browser geprüft und verarbeitet.