Was ist JWT-Decoder?
Ein JWT-Decoder teilt ein JSON Web Token in seine drei Base64URL-Teile, damit Sie Header, Payload-Claims und Signatur lesen können. Der kostenlose JWT-Decoder von ToolsMinify formatiert das JSON im Browser und prüft die Signatur nie - nützlich zum Debuggen von Tokens, nicht zum Vertrauen. Nichts, was Sie einfügen, wird hochgeladen.
JWT-Header, Payload und Signatur im Browser decodieren. Kostenloser JSON-Web-Token-Decoder - keine Signaturprüfung, nichts wird hochgeladen.
Jetzt ausprobieren
Öffnen Sie den kostenlosen JWT-Decoder und folgen Sie den Schritten unten - kein Download nötig.
Warum JWT-Decoder nutzen?
- Header, Payload und Signatur in einer Ansicht prüfen
- Formatiertes JSON mit einem Kopier-Button pro Abschnitt
- Optionales Bearer-Präfix wird automatisch entfernt
- Klare Fehler bei falscher Struktur, Base64URL oder JSON
- Nur Decodierung und vollständig clientseitig - das Token bleibt auf Ihrem Gerät
So verwenden Sie JWT-Decoder - Schritt für Schritt
- Schritt 1: Fügen Sie ein JWT in das Feld ein. Ein Bearer-Präfix ist optional und wird automatisch entfernt.
- Schritt 2: Header und Payload erscheinen als formatiertes JSON. Die Signatur ist das unveränderte dritte Segment.
- Schritt 3: Kopieren Sie jeden Abschnitt mit einem Klick.
- Schritt 4: Wenn das Token ungültig ist, erklärt eine kurze Meldung, ob Struktur, Kodierung oder JSON falsch sind.
Der JWT-Decoder befindet sich unter Entwickler-Tools. Öffnen Sie die Tool-Seite, geben Sie Ihre Eingabe im Hauptfeld ein, und die Ergebnisse aktualisieren sich sofort. Nutzen Sie den Kopieren-Button, um die Ausgabe in Dokumente, Code-Editoren oder Tabellen einzufügen.
Häufige Anwendungsfälle
API-Bearer-Tokens debuggen
Fügen Sie ein Token aus einem Authorization-Header ein, um alg, typ, sub, exp und andere Claims zu sehen, ohne es an einen Drittanbieter-Debugger zu senden.
Ablauf- und Ausstellungs-Claims prüfen
Lesen Sie iat und exp in der Payload, wenn eine Anfrage als unauthorized abgelehnt wird, und bestätigen Sie, dass die echte Prüfung weiter auf Ihrem Server stattfindet.
JWT-Struktur lernen
Sehen Sie, wie header.payload.signature auf JSON-Objekte und eine Base64URL-Signatur abbildet, inklusive ungesicherter Tokens mit leerem dritten Segment.
Tokens in der Entwicklung vergleichen
Decodieren Sie zwei Tokens in getrennten Tabs, um Claims nach einem Login oder Refresh-Token-Flow zu vergleichen.
Beispiele
- Standard-JWT mit drei Teilen: header.payload.signature wird zu einem JSON-Header (alg, typ), einer JSON-Payload (Claims wie sub, iat, exp) und einer Base64URL-Signatur.
- Authorization-Header: Fügen Sie Bearer eyJ... ein - das Tool entfernt das Bearer-Präfix und decodiert das Token.
- Ungesichertes JWT (alg none): Ein Token mit leerem dritten Segment wird trotzdem decodiert. Das Signaturfeld bleibt leer - dieses Tool prüft weiterhin nichts.
Profi-Tipps
- Dieses Tool prüft Signaturen nie. Jeder kann Header- und Payload-Claims fälschen.
- Fügen Sie keine Produktions-Secrets oder Live-Session-Tokens in einen Online-Decoder ein, den Sie nicht kontrollieren - dieser bleibt im Browser, aber die Gewohnheit zählt trotzdem.
- Ein gültiges JWT hat genau drei Teile. Ein fehlender Punkt am Ende eines ungesicherten Tokens schlägt fehl.
- exp und iat sind Unix-Zeitstempel in Sekunden; wandeln Sie sie mit einem Timestamp-Tool um, wenn Sie ein lesbares Datum brauchen.
- Kombinieren Sie es mit dem Hash-Generator oder dem Base64-Encoder / Decoder zum Lernen von Kodierung, nicht als Ersatz für die Prüfung auf dem Server.
Häufig gestellte Fragen
Was ist ein JWT?
Ein JSON Web Token besteht aus drei Base64URL-kodierten Teilen, getrennt durch Punkte: einem Header, einer Payload aus Claims und einer Signatur. APIs nutzen JWTs als Bearer-Token. Dieses Tool decodiert nur die Teile, damit Sie sie lesen können.
Prüft dieser Decoder die Signatur?
Nein. Die Prüfung braucht das Secret oder den öffentlichen Schlüssel und muss auf einem vertrauenswürdigen Server stattfinden. Decodieren zeigt nur, was das Token behauptet - das kann jeder fälschen.
Wird mein Token an einen Server gesendet?
Nein. Die Decodierung läuft vollständig in Ihrem Browser. Nichts, was Sie einfügen, wird hochgeladen, protokolliert oder gespeichert.
Warum sehe ich einen Fehler?
Ein gültiges JWT hat genau drei Teile. Header und Payload müssen Base64URL-kodiertes JSON sein. Zusätzliche Punkte, fehlende Teile oder beschädigte Kodierung führen zu einer klaren Fehlermeldung.
Kann ich exp-, sub- oder role-Claims aus diesem Tool vertrauen?
Nicht für sich allein. Jeder kann ein Token mit beliebigen Claims erzeugen. Nutzen Sie diese Ansicht, um vorhandene Tokens zu debuggen, und prüfen Sie Signaturen im Backend.
Was ist Base64URL?
Base64URL ist Base64, bei dem + und / durch - und _ ersetzt werden und Padding oft entfällt. JWT-Header und Payload nutzen diese Kodierung, damit Tokens URL-sicher sind.
Wie konvertiere ich JWT exp/iat Unix-Timestamps in ein lesbares Datum?
Im JWT-Payload sind `iat` die „Ausstellzeit“ und `exp` die „Ablaufzeit“ als Unix-Timestamps. Kopieren Sie die Zahlen und fügen Sie sie in den Unix Timestamp Converter ein: https://www.toolsminify.com/converter-tools/timestamp-converter. Das Tool zeigt das Datum/die Uhrzeit in UTC und in Ihrer lokalen Zeitzone an.
Verwandte Tools, die Sie brauchen könnten
Entdecken Sie weitere entwickler-tools auf ToolsMinify. Verwandte Utilities sind auf der Seite von JWT-Decoder verlinkt, damit Sie Ihren Workflow ohne Seitenwechsel abschließen können.
Bereit zum Start?
Nutzen Sie den JWT-Decoder kostenlos - genau, schnell und für Mobilgeräte optimiert.