Zum Inhalt springen
ToolsMinify logo
Entwickler-Tools

JWT-Decoder

Fügen Sie ein JSON Web Token ein, um Header, Payload und Signatur zu prüfen.

Über JWT-Decoder

Fügen Sie ein JSON Web Token ein, um Header, Payload und Signatur zu prüfen. Dieser kostenlose JWT-Decoder teilt das Token an den Punkten, decodiert die ersten beiden Teile per Base64URL und gibt das JSON formatiert aus. Er prüft die Signatur nicht - behandeln Sie Claims als untrusted, bis ein Server sie prüft. Alles läuft clientseitig; das Token verlässt den Browser nicht.

So verwenden Sie JWT-Decoder

  1. Fügen Sie ein JWT in das Feld ein. Ein Bearer-Präfix ist optional und wird automatisch entfernt.
  2. Header und Payload erscheinen als formatiertes JSON. Die Signatur ist das unveränderte dritte Segment.
  3. Kopieren Sie jeden Abschnitt mit einem Klick.
  4. Wenn das Token ungültig ist, erklärt eine kurze Meldung, ob Struktur, Kodierung oder JSON falsch sind.

Beispiele für JWT-Decoder

Standard-JWT mit drei Teilen

header.payload.signature wird zu einem JSON-Header (alg, typ), einer JSON-Payload (Claims wie sub, iat, exp) und einer Base64URL-Signatur.

Authorization-Header

Fügen Sie Bearer eyJ... ein - das Tool entfernt das Bearer-Präfix und decodiert das Token.

Ungesichertes JWT (alg none)

Ein Token mit leerem dritten Segment wird trotzdem decodiert. Das Signaturfeld bleibt leer - dieses Tool prüft weiterhin nichts.

Vollständigen Guide lesen

So verwenden Sie JWT-Decoder: Vollständiger Guide (2026) - 5 Min. Lesezeit

Häufig gestellte Fragen zu JWT-Decoder

Was ist ein JWT?
Ein JSON Web Token besteht aus drei Base64URL-kodierten Teilen, getrennt durch Punkte: einem Header, einer Payload aus Claims und einer Signatur. APIs nutzen JWTs als Bearer-Token. Dieses Tool decodiert nur die Teile, damit Sie sie lesen können.
Prüft dieser Decoder die Signatur?
Nein. Die Prüfung braucht das Secret oder den öffentlichen Schlüssel und muss auf einem vertrauenswürdigen Server stattfinden. Decodieren zeigt nur, was das Token behauptet - das kann jeder fälschen.
Wird mein Token an einen Server gesendet?
Nein. Die Decodierung läuft vollständig in Ihrem Browser. Nichts, was Sie einfügen, wird hochgeladen, protokolliert oder gespeichert.
Warum sehe ich einen Fehler?
Ein gültiges JWT hat genau drei Teile. Header und Payload müssen Base64URL-kodiertes JSON sein. Zusätzliche Punkte, fehlende Teile oder beschädigte Kodierung führen zu einer klaren Fehlermeldung.
Kann ich exp-, sub- oder role-Claims aus diesem Tool vertrauen?
Nicht für sich allein. Jeder kann ein Token mit beliebigen Claims erzeugen. Nutzen Sie diese Ansicht, um vorhandene Tokens zu debuggen, und prüfen Sie Signaturen im Backend.
Was ist Base64URL?
Base64URL ist Base64, bei dem + und / durch - und _ ersetzt werden und Padding oft entfällt. JWT-Header und Payload nutzen diese Kodierung, damit Tokens URL-sicher sind.
Wie konvertiere ich JWT exp/iat Unix-Timestamps in ein lesbares Datum?
Im JWT-Payload sind `iat` die „Ausstellzeit“ und `exp` die „Ablaufzeit“ als Unix-Timestamps. Kopieren Sie die Zahlen und fügen Sie sie in den Unix Timestamp Converter ein: https://www.toolsminify.com/converter-tools/timestamp-converter. Das Tool zeigt das Datum/die Uhrzeit in UTC und in Ihrer lokalen Zeitzone an.