JWT-Decoder
Über dieses Tool
Inspiziere JSON Web Tokens ohne Server-Übertragung. Trenne Header und Inhalt, formatiere Angaben wie exp, iat, iss und aud, und zeige Dekodierfehler bei fehlerhaften Base64URL-Segmenten. Die Signatur wird nicht verifiziert – betrachte den Inhalt nicht als vertrauenswürdig.
Anleitung
- Header- und Payload-JSON dekodieren
- Übersichtliche Darstellung der Token-Inhalte
- Lesbare Zeitstempel für exp/iat wenn vorhanden
- Klare Warnung, dass Signatur nicht verifiziert wird
- Header- oder Payload-JSON kopieren
- JWT einfügen: Vollständiges Token aus einem Authorization-Header oder einem Protokolleintrag einfügen.
- Dekodieren: Die formatierten Inhalte von Header und Payload anzeigen.
- Token-Inhalte prüfen: Ablaufdatum und Aussteller ansehen.
Beispiele
- Angaben eines OAuth-Zugriffstokens während der Entwicklung ansehen
- exp direkt prüfen, ohne einen zusätzlichen Dienst aufzurufen
- JWT-Struktur in Security-Schulungen lernen
- Aussteller von Tokens aus verschiedenen Quellen vergleichen
Einschränkungen
- Validiert keine Signaturen oder Vertrauenswürdigkeit
- Im JWE-Format verschlüsselte JWTs werden nicht unterstützt
- Das JWT wird direkt im Browser decodiert und nicht an einen Server gesendet. Die Decodierung überprüft die Signatur nicht.
FAQ
- Ist es sicher, mein JWT hier einzufügen?
- Dekodierung ist lokal, aber Personen mit Zugriff auf das JWT können es möglicherweise bis zu seinem Ablauf verwenden. Vermeide geteilte Rechner für JWTs aus einer echten Produktionsumgebung.
- Warum steht Signatur nicht verifiziert?
- Zur Signaturprüfung werden der öffentliche Schlüssel oder das Geheimnis des Ausstellers benötigt. Dieses Tool dekodiert nur die JSON-Teile per Base64URL.
- Kann ich sehen, ob ein Token abgelaufen ist?
- Wenn exp vorhanden ist, hebt der Decoder die lesbare Ablaufzeit neben dem Unix-Timestamp hervor.