JWT-Decoder
Fügen Sie ein JSON Web Token ein, um Header, Payload und Signatur zu prüfen.
Über JWT-Decoder
Fügen Sie ein JSON Web Token ein, um Header, Payload und Signatur zu prüfen. Dieser kostenlose JWT-Decoder teilt das Token an den Punkten, decodiert die ersten beiden Teile per Base64URL und gibt das JSON formatiert aus. Er prüft die Signatur nicht - behandeln Sie Claims als untrusted, bis ein Server sie prüft. Alles läuft clientseitig; das Token verlässt den Browser nicht.
So verwenden Sie JWT-Decoder
- Fügen Sie ein JWT in das Feld ein. Ein Bearer-Präfix ist optional und wird automatisch entfernt.
- Header und Payload erscheinen als formatiertes JSON. Die Signatur ist das unveränderte dritte Segment.
- Kopieren Sie jeden Abschnitt mit einem Klick.
- Wenn das Token ungültig ist, erklärt eine kurze Meldung, ob Struktur, Kodierung oder JSON falsch sind.
Beispiele für JWT-Decoder
Standard-JWT mit drei Teilen
header.payload.signature wird zu einem JSON-Header (alg, typ), einer JSON-Payload (Claims wie sub, iat, exp) und einer Base64URL-Signatur.
Authorization-Header
Fügen Sie Bearer eyJ... ein - das Tool entfernt das Bearer-Präfix und decodiert das Token.
Ungesichertes JWT (alg none)
Ein Token mit leerem dritten Segment wird trotzdem decodiert. Das Signaturfeld bleibt leer - dieses Tool prüft weiterhin nichts.
Vollständigen Guide lesen
So verwenden Sie JWT-Decoder: Vollständiger Guide (2026) - 5 Min. Lesezeit
Häufig gestellte Fragen zu JWT-Decoder
- Was ist ein JWT?
- Ein JSON Web Token besteht aus drei Base64URL-kodierten Teilen, getrennt durch Punkte: einem Header, einer Payload aus Claims und einer Signatur. APIs nutzen JWTs als Bearer-Token. Dieses Tool decodiert nur die Teile, damit Sie sie lesen können.
- Prüft dieser Decoder die Signatur?
- Nein. Die Prüfung braucht das Secret oder den öffentlichen Schlüssel und muss auf einem vertrauenswürdigen Server stattfinden. Decodieren zeigt nur, was das Token behauptet - das kann jeder fälschen.
- Wird mein Token an einen Server gesendet?
- Nein. Die Decodierung läuft vollständig in Ihrem Browser. Nichts, was Sie einfügen, wird hochgeladen, protokolliert oder gespeichert.
- Warum sehe ich einen Fehler?
- Ein gültiges JWT hat genau drei Teile. Header und Payload müssen Base64URL-kodiertes JSON sein. Zusätzliche Punkte, fehlende Teile oder beschädigte Kodierung führen zu einer klaren Fehlermeldung.
- Kann ich exp-, sub- oder role-Claims aus diesem Tool vertrauen?
- Nicht für sich allein. Jeder kann ein Token mit beliebigen Claims erzeugen. Nutzen Sie diese Ansicht, um vorhandene Tokens zu debuggen, und prüfen Sie Signaturen im Backend.
- Was ist Base64URL?
- Base64URL ist Base64, bei dem + und / durch - und _ ersetzt werden und Padding oft entfällt. JWT-Header und Payload nutzen diese Kodierung, damit Tokens URL-sicher sind.
- Wie konvertiere ich JWT exp/iat Unix-Timestamps in ein lesbares Datum?
- Im JWT-Payload sind `iat` die „Ausstellzeit“ und `exp` die „Ablaufzeit“ als Unix-Timestamps. Kopieren Sie die Zahlen und fügen Sie sie in den Unix Timestamp Converter ein: https://www.toolsminify.com/converter-tools/timestamp-converter. Das Tool zeigt das Datum/die Uhrzeit in UTC und in Ihrer lokalen Zeitzone an.
Verwandte Tools
Hash-Generator
Erzeugen Sie SHA-256-, SHA-1-, SHA-384- und SHA-512-Hashes aus beliebigem Text. Erhalten Sie den Kleinbuchstaben-Hex-Digest sofort in Ihrem Browser - nichts wird hochgeladen.
Base64-Encoder / Decoder
Kostenloser Online-Base64-Encoder und -Decoder. Text zu Base64 kodieren oder Base64 zurück zu Klartext dekodieren, mit voller Unicode-(UTF-8-)Unterstützung - läuft vollständig in Ihrem Browser.
URL-Encoder / Decoder
Kodieren Sie Text und URLs zu Percent-Encoding oder dekodieren Sie kodierte URLs zurück zu Klartext. Wechseln Sie zwischen encodeURIComponent und encodeURI - direkt in Ihrem Browser.