JWT-Decoder

Dekodiere Header und Payload eines JWT direkt im Browser. Die Signatur wird nicht überprüft; Angaben wie exp, iss und aud können lediglich eingesehen werden.

Dateien und Inhalte werden lokal im Browser verarbeitet und nicht auf unseren Server hochgeladen.

Über dieses Tool

Inspiziere JSON Web Tokens ohne Server-Übertragung. Trenne Header und Inhalt, formatiere Angaben wie exp, iat, iss und aud, und zeige Dekodierfehler bei fehlerhaften Base64URL-Segmenten. Die Signatur wird nicht verifiziert – betrachte den Inhalt nicht als vertrauenswürdig.

Anleitung

  1. Header- und Payload-JSON dekodieren
  2. Übersichtliche Darstellung der Token-Inhalte
  3. Lesbare Zeitstempel für exp/iat wenn vorhanden
  4. Klare Warnung, dass Signatur nicht verifiziert wird
  5. Header- oder Payload-JSON kopieren
  6. JWT einfügen: Vollständiges Token aus einem Authorization-Header oder einem Protokolleintrag einfügen.
  7. Dekodieren: Die formatierten Inhalte von Header und Payload anzeigen.
  8. Token-Inhalte prüfen: Ablaufdatum und Aussteller ansehen.

Beispiele

Einschränkungen

FAQ

Ist es sicher, mein JWT hier einzufügen?
Dekodierung ist lokal, aber Personen mit Zugriff auf das JWT können es möglicherweise bis zu seinem Ablauf verwenden. Vermeide geteilte Rechner für JWTs aus einer echten Produktionsumgebung.
Warum steht Signatur nicht verifiziert?
Zur Signaturprüfung werden der öffentliche Schlüssel oder das Geheimnis des Ausstellers benötigt. Dieses Tool dekodiert nur die JSON-Teile per Base64URL.
Kann ich sehen, ob ein Token abgelaufen ist?
Wenn exp vorhanden ist, hebt der Decoder die lesbare Ablaufzeit neben dem Unix-Timestamp hervor.