🌐 DE

🔓 JWT-Decoder

Fügen Sie ein JWT (JSON Web Token) ein, um sofort Header und Payload durch Base64url-Dekodierung in formatiertes JSON umzuwandeln. Die Claims exp/iat/nbf werden als menschenlesbare Zeiten angezeigt, mit einem Badge, das zeigt, ob das Token abgelaufen ist.

⚠️ Dieses Tool dekodiert nur — es verifiziert nicht die Signatur. Aus Sicherheitsgründen gibt es bewusst kein Eingabefeld für einen Secret-Key. Wenn Sie eine Signaturprüfung benötigen, verwenden Sie eine serverseitige JWT-Bibliothek.

RATGEBER

Mehr erfahren

01

1. JWT-Struktur verstehen

Ein JWT besteht aus drei durch Punkte getrennten Teilen: header.payload.signature. Der Header enthält den Signieralgorithmus (alg) und den Tokentyp (typ); die Payload enthält die eigentlichen Claims (Benutzer-ID, Berechtigungen, Ausstellungszeit usw.), die alle base64url-kodiert sind. Die Signatur ist Header+Payload, signiert mit einem Secret (oder privaten Schlüssel), und dient dazu, sicherzustellen, dass das Token nicht manipuliert wurde — dieses Tool führt diese Verifikation jedoch nicht durch.

02

2. Die Claims exp, iat und nbf

exp (expiration) ist der Zeitpunkt, an dem das Token abläuft, iat (issued at) ist der Ausstellungszeitpunkt, und nbf (not before) bedeutet, dass das Token vor diesem Zeitpunkt nicht gültig ist. Alle drei sind als Unix-Zeitstempel (Sekunden) gespeichert und nicht auf den ersten Blick menschenlesbar. Dieses Tool zeigt jede Angabe sowohl als Ortszeit als auch im ISO-8601-Format an und markiert ein „Expired“-Badge, wenn exp in der Vergangenheit liegt.

03

3. Wenn Sie eine Signaturprüfung benötigen

Die Verifizierung einer JWT-Signatur benötigt das zum Signieren verwendete Secret (HMAC-Familie, z. B. HS256) oder den entsprechenden öffentlichen Schlüssel (RSA/ECDSA-Familie, z. B. RS256/ES256). Das ist eine sensible Operation, die serverseitig stattfinden sollte, daher dient dieses Browser-Tool nur der Dekodierung (zum Einsehen des Inhalts) und fragt niemals nach einem Secret. Für echte Verifikationen nutzen Sie eine Backend-JWT-Bibliothek (jsonwebtoken, PyJWT, firebase-admin usw.).

Häufig gestellte Fragen

Kann dieses Tool ein JWT fälschen?
Nein. Es dekodiert nur (base64url-dekodiert) — es erzeugt oder verifiziert niemals eine Signatur. Eine gültige Signatur erfordert das Secret/den privaten Schlüssel, die nur dem Aussteller bekannt sind, und dieses Tool nimmt einen solchen Schlüssel nicht an.
Warum gibt es kein Feld für einen Secret-Key?
Aus Sicherheitsgründen. Das Einfügen von Secrets in Browser-Tools ist eine Gewohnheit, die das Risiko einer unbeabsichtigten Offenlegung birgt. Aus diesem Grund wurde dieses Tool von Anfang an so konzipiert, dass es keinen Secret-Key akzeptiert.
Wie kann ich erkennen, ob ein Token abgelaufen ist?
Wenn die Payload einen exp-Claim enthält, wird dieser automatisch mit der aktuellen Zeit verglichen und als Badge „Abgelaufen“ oder „Gültig (noch nicht abgelaufen)“ angezeigt.
Wird das Token, das ich einfüge, an einen Server gesendet?
Nein. Die Dekodierung geschieht vollständig im JavaScript Ihres Browsers und wird nie an einen Server gesendet.