JWT-Decoder

Header und Payload von JSON Web Tokens decodieren und prüfen.

Tool wird geladen…

JWT-DecoderFüge ein JWT ein, um sofort den decodierten Header und Payload zu sehen – die Zeitansprüche iat, nbf und exp werden als lesbare Daten dargestellt, mit einem Live-Badge für abgelaufen/gültig. Die Decodierung erfolgt vollständig in deinem Browser, sodass Tokens nirgendwohin gesendet werden – beachte aber, dass die Signatur hier nicht verifiziert wird, also vertraue einem Payload nie, bevor er serverseitig validiert wurde.

Was ist JWT-Decoder?

JWT Decoder ist ein kostenloses Online-Tool, das JSON Web Tokens (JWT) decodiert und prüft, damit Entwickler den Inhalt eines Access-Tokens, ID-Tokens oder Bearer-Tokens lesen können, ohne zu raten. Füge ein Token im Standardformat header.payload.signature ein, und es decodiert Header und Payload per base64url, gibt beide als formatiertes JSON übersichtlich aus und stellt die Zeitansprüche iat, nbf und exp als menschenlesbare Daten dar – mit einem Live-Badge für abgelaufen/gültig. Es ist für Backend- und Frontend-Entwickler, QA-Tester und API-Integratoren gedacht, die Authentifizierungsabläufe, OAuth/OIDC-Sitzungen oder Probleme mit dem Token-Ablauf debuggen. Beachte, dass dies ein Decoder ist, kein Verifizierer – die Signatur wird nicht geprüft, daher dient es nur der Inspektion.

So verwendest du JWT-Decoder

  1. Kopiere dein JWT (header.payload.signature) aus deiner App, den Browser-Entwicklertools oder einem Authorization: Bearer-Header.
  2. Füge es in das Textfeld 'JWT token' ein.
  3. Lies das decodierte, übersichtlich formatierte JSON in den Abschnitten Header und Payload unterhalb der Eingabe.
  4. Wenn der Payload iat, nbf oder exp enthält, prüfe die Statuskarten Issued (iat), Not before (nbf) und Expires (exp) sowie das Badge abgelaufen/gültig, um die Lebensdauer des Tokens zu sehen.
  5. Nutze die Kopieren-Schaltfläche bei Header oder Payload, um das formatierte JSON zu kopieren, oder klicke auf Löschen, um die Eingabe zurückzusetzen.

Beispiele

Einen JWT-Header decodieren

Eingabe

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0In0.sig

Ausgabe

{
  "alg": "HS256",
  "typ": "JWT"
}

Der Abschnitt Header zeigt das decodierte, übersichtlich formatierte JSON des ersten Segments.

Ablaufansprüche lesen

Füge ein Token ein, dessen Payload exp/iat/nbf enthält. Das Tool wandelt jeden Anspruch in Epoch-Sekunden in ein lesbares lokales Datum um und zeigt neben dem Wert Expires (exp) ein grünes 'gültig' oder rotes 'abgelaufen' Badge, das jede Sekunde aktualisiert wird.

Fehlerhaftes Token

Eingabe

not-a-jwt

Ausgabe

Malformed token — expected header.payload.signature

Eine Zeichenkette ohne mindestens ein Header- und ein Payload-Segment (keine Punkt-Trenner) löst diesen Fehler aus, statt decodiert zu werden.

Häufig gestellte Fragen

Verifiziert dieses Tool die JWT-Signatur?
Nein. Es decodiert und zeigt nur Header und Payload an – die Signatur wird nicht verifiziert. Vertraue einem decodierten Payload nie, bevor die Signatur serverseitig validiert wurde; behandle die Ausgabe ausschließlich als Inspektion.
Welches Token-Format wird erwartet?
Ein Standard-JWT mit mindestens einem header.payload-Abschnitt (header.payload.signature). Es teilt an den Punkten und decodiert die ersten beiden Segmente per base64url, sodass der Signaturteil beim Decodieren ignoriert wird.
Welche Zeitansprüche werden angezeigt?
Es zeigt die numerischen Standard-Epoch-Sekunden-Ansprüche iat (ausgestellt am), nbf (nicht vor) und exp (läuft ab) und formatiert jeden als lesbares lokales Datum. Es kennzeichnet abgelaufene Tokens und warnt, wenn ein Token noch nicht gültig ist, weil nbf in der Zukunft liegt. Statuskarten erscheinen nur, wenn mindestens einer dieser Ansprüche vorhanden ist.
Wird mein Token irgendwohin hochgeladen oder gesendet?
Nein. Alles läuft vollständig clientseitig in deinem Browser über die integrierte base64- und JSON-Decodierung – dein Token wird nie auf einen Server hochgeladen, was das Prüfen sensibler Access-Tokens sicher macht.
Warum erhalte ich bei einem scheinbar gültigen Token einen Fehler?
Hat die Eingabe weniger als zwei Segmente oder ist Header/Payload leer, siehst du die Meldung 'Malformed token'; ist ein Segment kein gültiges base64url-codiertes JSON, siehst du einen 'invalid'-Fehler. Stelle sicher, dass du das vollständige Token ohne zusätzliche Leerzeichen oder umschließende Anführungszeichen eingefügt hast.

Verwandte Tools