JWT Decoder Online
Ein JSON Web Token einfügen und lesen, was tatsächlich drinsteht — Header und Payload als formatiertes JSON, Ablauf und Nicht-vor-Zeitpunkt in Klartext übersetzt.
Token
Dekodiert
Über dieses Tool
Ein JWT besteht aus drei durch Punkte verbundenen Base64url-Segmenten: Header, Payload und Signatur. Die ersten beiden sind schlicht kodiertes JSON, jedes Token lässt sich also ohne Schlüssel lesen — genau darum geht es auf dieser Seite, und genau deshalb darf ein Token nie ein Geheimnis tragen. Die Signatur wird angezeigt, aber nicht geprüft: Dafür braucht es den Schlüssel, und ein Schlüssel gehört nicht in einen Browser-Tab. Die Zeitangaben sind meist der Grund, warum man hier landet, deshalb werden exp und nbf gegen deine Uhr verglichen und als „läuft in 3 Tagen ab" gemeldet statt als rohe Epoch-Zahl.
So wird es benutzt
- 1Das Token ins linke Panel einfügen — mit oder ohne Bearer-Präfix, es wird abgeschnitten.
- 2Rechts den dekodierten Header und Payload lesen; die Statuszeile trägt den Ablauf.
- 3Auf Baum wechseln, wenn der Payload groß ist und Teile davon wegklappen sollen.
Häufige Fragen
›Wird hier die Signatur geprüft?
Nein, und kein Browser-Tool kann das. Prüfen braucht das Geheimnis oder den öffentlichen Schlüssel, und ein Geheimnis in eine Webseite einzufügen ist genau das, was man nicht tun sollte. Hier wird das Token dekodiert, damit du liest, was es behauptet; geprüft wird es auf dem Server, der den Schlüssel hat.
›Ist ein JWT verschlüsselt?
Nein. Header und Payload sind Base64url — eine Kodierung, keine Verschlüsselung. Wer das Token hat, kann jeden Claim darin lesen, und deshalb darf ein JWT nie ein Passwort, eine Kartennummer oder sonst etwas Geheimes tragen.
›Was bedeuten iat, exp und nbf?
Ausgestellt am, Ablauf und Nicht-vor, alle in Sekunden seit der Unix-Epoche. Diese Seite übersetzt exp und nbf in Klartext — „läuft in 3 Tagen ab", „vor 2 Stunden abgelaufen" — anhand deiner eigenen Uhr.
›Warum lässt sich mein Token nicht dekodieren?
Meist eine abgeschnittene Kopie: Ein JWT braucht genau drei durch Punkte getrennte Teile. Ein vorne stehen gelassenes „Bearer " bricht es ebenso, genau wie ein Token, das unterwegs URL-kodiert wurde.
›Wird mein Token irgendwohin geschickt?
Nein. Dekodiert wird vollständig im Browser — nichts wird hochgeladen, protokolliert oder gespeichert. Das zählt hier mehr als auf den meisten Seiten, denn ein gültiges Token ist ein Zugangsmittel.