Was ist JWT-Decoder?

Kostenloser Online-JWT-Decoder. Fügen Sie ein beliebiges JWT ein und sehen Sie sofort den dekodierten Header und Payload. Überprüfen Sie Ablaufstatus, Aussteller und Claims.

JSON Web Tokens (JWTs) sind ein kompaktes, URL-sicheres Token-Format, das in modernen Authentifizierungssystemen, bei der API-Autorisierung und bei Single-Sign-On-Implementierungen weit verbreitet ist. Mit dem JWT Decoder können Sie jedes JWT einfügen und sofort seinen decodierten Header und die Payload einsehen – das erleichtert das Debuggen von Authentifizierungsabläufen und das Verständnis der Token-Inhalte.

Wenn Sie ein JWT einfügen, zerlegt das Tool es sofort in seine drei Bestandteile – Header, Payload und Signatur – und decodiert den base64url-codierten Header und die Payload in formatiertes JSON. Der Header zeigt den Signaturalgorithmus (wie HS256 oder RS256) und den Tokentyp. Die Payload legt alle Ansprüche offen, einschließlich der Standard-Ansprüche wie iss (Issuer/Aussteller), sub (Subject/Betreff), aud (Audience/Zielgruppe), exp (Ablaufzeit), nbf (not before/nicht vor), iat (issued at/ausgestellt am) sowie beliebige benutzerdefinierte Ansprüche des Ausstellers.

Der Ablaufstatus wird mit einer klaren Kennzeichnung hervorgehoben: gültig (Token nicht abgelaufen), abgelaufen (nach der Ablaufzeit) oder noch nicht gültig (vor der nbf-Zeit). Dies ist besonders während der Entwicklung nützlich, wenn Sie schnell prüfen müssen, ob ein Test-Token abgelaufen ist oder ob die zeitbasierten Ansprüche korrekt gesetzt sind.

Ein entscheidender Unterschied: Dieses Tool decodiert, verifiziert aber KEINE Signaturen. Das Decodieren eines JWT ist trivial einfach – Header und Payload sind lediglich base64url-codiertes JSON, das jeder lesen kann. Die Signatur ist es, die sicherstellt, dass das Token nicht manipuliert wurde. Ohne Verifizierung sollten Sie decodierten Ansprüchen aus einer nicht vertrauenswürdigen Quelle niemals vertrauen. Für die Signaturverifizierung benötigen Sie den Signaturschlüssel und eine entsprechende serverseitige Logik.

Anwendungsbeispiele für JWT-Decoder

Debugging eines Authentifizierungstokens

Ihre API liefert 401-Fehler, und Sie vermuten, dass das JWT abgelaufen ist. Fügen Sie das Token in den Decoder ein und prüfen Sie den exp-Anspruch. Das Tool zeigt „Expired", wenn der Zeitstempel in der Vergangenheit liegt, und bestätigt damit das Problem. Prüfen Sie den iat-Anspruch, um zu sehen, wann das Token ausgestellt wurde, und debuggen Sie Ihre Token-Refresh-Logik.

OAuth-ID-Tokens untersuchen

Ein OAuth-Anbieter liefert während des Logins ein id_token zurück. Fügen Sie es in den Decoder ein, um iss (Issuer-URL), sub (Benutzerkennung), aud (Client-ID) sowie benutzerdefinierte Ansprüche wie E-Mail oder Name zu untersuchen. So lässt sich überprüfen, ob das Token vom erwarteten Aussteller stammt und die erwartete Zielgruppe enthält.

Ansprüche in einem Entwicklungs-Token prüfen

Während der lokalen Entwicklung erzeugen Sie Test-JWTs mit benutzerdefinierten Ansprüchen für Funktionstests. Fügen Sie das Token ein, um zu prüfen, ob alle Ansprüche korrekt gesetzt sind – kontrollieren Sie, dass die Ansprüche sub, roles und permissions die erwarteten Werte haben, bevor Sie Ihre Autorisierungs-Middleware testen.

Warum JWT-Decoder verwenden?

  • Sofortiges Dekodieren von JWT-Headern und -Payloads
  • Überprüft Ablauf- und Ausstellungszeit
  • Hebt die Signatur hervor (wird nicht validiert)
  • Nützlich für die API-Entwicklung und das Debuggen von OAuth-Flows

So verwendest du JWT-Decoder — Schritt für Schritt

1

Fügen Sie Ihr JWT-Token in das Eingabefeld ein.

2

Der Header und die Payload werden automatisch dekodiert.

3

Überprüfen Sie die Token-Ablaufzeit und die Ansprüche.

4

Kopieren Sie jeden Abschnitt einzeln.

Für wen ist JWT-Decoder geeignet?

  • API-Debugging
  • OAuth-Flows
  • Authentifizierungstests
  • Token-Inspektion

Profi-Tipps für JWT-Decoder

  • 1JWT-Header und -Payload sind base64url-codiert, aber NICHT verschlüsselt. Jeder, der das Token besitzt, kann den Inhalt lesen. Legen Sie niemals sensible Informationen (Passwörter, Geheimnisse, personenbezogene Daten) in JWT-Ansprüchen ab.
  • 2Prüfen Sie immer den „typ"-Header (Typ). Ein JWT sollte typ: „JWT" haben. So lassen sich JWTs von anderen JOSE-Objekten wie JWE oder JWS unterscheiden.
  • 3Der „exp"-Anspruch ist die am häufigsten geprüfte Validierung. Stellen Sie sicher, dass Ihr Server mindestens exp, nbf und iss prüft. Das Überspringen dieser Prüfungen ist eine häufige Sicherheitslücke in JWT-Implementierungen.
  • 4Nutzen Sie für das Debugging lokal https://jwt.io oder diesen Decoder, implementieren Sie die korrekte Signaturverifizierung jedoch serverseitig mit Ihrer Authentifizierungsbibliothek. Vertrauen Sie decodierten Ansprüchen niemals, ohne die Signatur zu verifizieren.

JWT-Decoder — Häufig gestellte Fragen

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Bereit, JWT-Decoder zu nutzen?

Kostenloses Online-Werkzeug — funktioniert im Browser, keine Anmeldung erforderlich. Starte noch jetzt.

Jetzt ausprobieren
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.