Zum Hauptinhalt springen

JWT-Decoder

Dekodiere ein JWT, um Header und Payload zu lesen, Claims und Ablauf zu prüfen.

Online-JWT-Decoder

Ein JWT (JSON Web Token) besteht aus drei durch Punkte getrennten Base64URL-Teilen: Header, Payload und Signatur. Dieser JWT-Decoder verwandelt die ersten beiden in lesbares JSON, sodass du Claims (wie sub, iss, exp) prüfen und exp als lesbare Zeit sehen kannst — praktisch zum Debuggen von Auth. Alles wird lokal dekodiert.

So funktioniert es

  1. Füge ein vollständiges JWT in das Eingabefeld ein.
  2. Der dekodierte Header und die Payload erscheinen unten in Echtzeit.
  3. Prüfe, ob exp abgelaufen ist und ob die Claims korrekt sind.

Wichtige Hinweise

  • Dies dekodiert nur — es prüft nicht die Signatur (dafür braucht es einen geheimen Schlüssel, der nie in ein Online-Tool gehört).
  • Die Payload ist für jeden lesbar; lege keine Geheimnisse hinein.
  • Ein Token ist wie ein Passwort — sei vorsichtig beim Teilen.

Decodieren zeigt den Inhalt – es prüft nicht die Signatur

Wenn du einem Login-Bug auf der Spur bist, ist der schnellste Weg, das JWT hier einzufügen und seine Claims, den Aussteller und die exp-Ablaufzeit abzulesen – viele Fälle nach dem Muster „Zugangsdaten stimmen, aber ich fliege ständig raus" entpuppen sich als längst abgelaufenes Token. Zwei Dinge solltest du dir aber fest einprägen. Erstens: Decodieren ist keine Verifizierung. Hier wird nur der Inhalt gelesen, ob die Signatur gültig ist, wird nie geprüft – ein sauber decodiertes Token ist also nicht automatisch vertrauenswürdig. Zweitens: Der Payload ist nicht verschlüsselt, sondern nur Base64. Jeder, der das Token hat, kann ihn lesen – pack also niemals Passwörter, Schlüssel oder andere Geheimnisse hinein.

Warum funktioniert das ohne jeden Schlüssel?

Weil ein JWT nicht verschlüsselt ist. Wir haben das Beispiel-Token aus der Spezifikation ohne jeden Schlüssel eingefügt: Der Header kam als { "alg": "HS256", "typ": "JWT" } zurück und die Payload als { "sub": "1234567890", "name": "John Doe", "iat": 1516239022 }. Es wurde nichts entschlüsselt, weil nichts verschlüsselt war — die ersten zwei Segmente sind Base64url-Text, und die Signatur schützt sie vor Veränderung, nicht vor Lesen. Ein JWT darf also nie etwas tragen, das man nicht in eine URL schreiben würde, und ein vollständiges Token in einem Fehlerbericht übergibt bis zum Ablauf ein funktionierendes Zugangsmittel.

Ein Token zu dekodieren heißt nicht, es zu prüfen

Was diese Seite tut
sie teilt das Token an den Punkten und dekodiert Header und Payload aus Base64url
Was sie nicht tut
die Signatur prüfen — dafür braucht es das Geheimnis oder den öffentlichen Schlüssel des Ausstellers
Wird irgendwohin gesendet
nein: Das Token wird in deinem Browser dekodiert und verlässt ihn nicht

Ein JWT-Payload ist kodiert, nicht verschlüsselt. Jeder, der das Token hat, kann jeden Claim darin lesen — auch wer es abgefangen hat. Ein JWT ist deshalb der falsche Ort für alles, was du ein Geheimnis nennen würdest. Und ein Token, das sich sauber dekodieren lässt, kann trotzdem gefälscht sein: Erst die serverseitige Signaturprüfung belegt, dass es vom Aussteller kommt. Nutz diese Seite, um zu sehen, was in einem Token steckt — nie, um zu entscheiden, ob du ihm traust.

Ohne jeden Schlüssel dekodiert

Das Standard-Beispiel-Token aus der JWT-Dokumentation.

Eingabe
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Ausgabe
header
{
"alg": "HS256",
"typ": "JWT"
}

payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}

Es wurde kein Geheimnis übergeben, dennoch sind beide Hälften lesbar. Das ist das Wichtigste an JWTs: Die Claims reisen im Klartext. Die Signatur belegt, dass nichts verändert wurde — sie verbirgt nichts.

Häufig gestellte Fragen

Prüft dies die Signatur?
Nein. Es dekodiert nur (Base64URL) und zeigt Header und Payload — die Signatur wird nicht geprüft, das erfordert deinen geheimen Schlüssel, der nie in ein Online-Tool gehört.
Ist mein Token hier sicher?
Ja. Das Dekodieren geschieht komplett im Browser; der Token wird nie an einen Server gesendet. Behandle gültige Produktions-Tokens dennoch mit Vorsicht.
Ist ein JWT verschlüsselt?
Nein. Header und Payload eines JWT sind nur Base64URL-kodiert, jeder kann sie lesen — lege niemals Geheimnisse in die Payload.

Weiterlesen

Was ist ein JWT? Wie JSON Web Tokens funktionieren (und wie man eines liest) →

Dieses Tool einbetten

Binde dieses Tool kostenlos auf deiner Website oder deinem Blog ein — kopiere einfach den Code unten (er enthält einen Link zurück zu dieser Seite).