JWT-Decoder

JWT im Browser decodieren: Header, Payload und exp-, nbf- und iat-Zeitpunkte prüfen. Lesbares JSON kopieren, ohne den Token hochzuladen.

Prüfen
0 Zeichen
Ergebnis

Hier erscheint Ihr Ergebnis.

So decodierst du einen JWT

  1. Füge den vollständigen Token mit seinen drei durch Punkte getrennten Teilen ein, ohne Bearer-Präfix.
  2. Lies Header und Payload als JSON und prüfe vorhandene Ausgabe-, Aktivierungs- und Ablaufzeitpunkte.
  3. Kopiere oder lade das JSON herunter. Signatur und Zugriffsrechte muss deine Anwendung prüfen, nicht dieses Tool.

Wissenswertes zu JWT-Decoder

Dekodieren verifiziert keine Signatur. Ein lesbares Token kann gefälscht, widerrufen oder vom Dienst abgelehnt sein. Claims sind kein Identitätsnachweis. Für verschlüsselte fünfteilige JWE-Tokens ist ein anderes Tool erforderlich.

JWT-Beispiel: Payload ohne Signaturschlüssel lesen

Eingabe
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMiLCJuYW1lIjoiSGFsbG8sIFdlbHQhIPCfkYsiLCJpYXQiOjE3MDQwNjcyMDAsImV4cCI6MTcwNDA3MDgwMH0.c2ln
Ergebnis
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "123", "name": "Hallo, Welt! 👋", "iat": 1704067200, "exp": 1704070800 } }

Fragen zu JWT-Decoder

Kann ich einen JWT ohne geheimen Schlüssel lesen?

Ja. Ein dreiteiliger JWT mit lesbarer JSON-Payload verwendet Base64URL, keine Verschlüsselung. Zum Lesen ist kein Schlüssel nötig; zur Signaturprüfung schon. Dieses Tool prüft keine Signaturen.

Was bedeuten exp, nbf und iat?

exp bezeichnet den Ablaufzeitpunkt, nbf den frühesten Gültigkeitsbeginn und iat den Ausgabezeitpunkt. Die Werte sind Unix-Sekunden, keine Millisekunden. Vorhandene Angaben werden zusätzlich als UTC-Datum angezeigt.

Warum lässt sich mein JWT nicht decodieren?

Füge nur den Token ein, ohne Bearer, Anführungszeichen oder innere Leerzeichen. Erwartet werden drei Teile und JSON-Objekte für Header und Payload. Verschlüsselte fünfteilige JWE und andere Zugriffstoken werden nicht unterstützt.

Ist ein decodierter JWT automatisch zur Anmeldung gültig?

Nein. Lesbare Angaben oder ein zukünftiger Ablaufzeitpunkt beweisen weder Echtheit noch Berechtigung. Der Dienst muss Signatur, Aussteller, Empfänger und Widerruf nach seinen Regeln prüfen.

Werden meine Dateien, Tokens oder Texte hochgeladen?

Nein. Ihre Eingaben werden im Browser verarbeitet. Die Website liefert die Seite und den Programmcode, sendet Ihre Eingaben aber weder an einen Konvertierungsserver noch speichert sie diese in einem Konto.

Häufige Aufgaben und Beispiele

  • JSON minifizieren

    Reduziere JSON auf eine Zeile und behalte Zeichenfolgen und exakte Zahlenwerte bei.

Alle Entwicklerwerkzeuge

Kodierung und Dateien

Zwischen Text, Bytes, URLs und eingebetteten Bildern umwandeln, ohne die ursprünglichen Daten zu verändern.

Daten und Texte prüfen

Strukturierte Daten und Tokens lesen und Änderungen genau nachvollziehen.

Hashes, IDs und Zeitpläne

Dateien prüfen, Kennungen erzeugen sowie Zeitangaben und wiederkehrende Termine verstehen.

Eingaben und Dateien werden auf Ihrem Gerät verarbeitet. Lassen Sie vertrauliche Ergebnisse nicht in einer gemeinsam genutzten Zwischenablage und verwenden Sie für private Schlüssel und Tokens ein vertrauenswürdiges Gerät.