Ihre Dateien

Jede Datei bleibt 48 Stunden über ihren Link verfügbar und wird dann automatisch von unserem Server gelöscht. Sie können sie jederzeit früher löschen.

Noch keine Dateien. Konvertierte Dateien erscheinen hier und bleiben 48 Stunden verfügbar.

jwtDecoder.header.title

jwtDecoder.header.description

JSON Web Tokens dekodieren

Ein JSON Web Token (JWT) enthält Angaben (Claims) über einen Benutzer oder eine Sitzung in drei Teilen: Header, Payload und Signatur, jeweils Base64URL-kodiert und durch Punkte getrennt. Fügen Sie ein Token ein, um Header und Payload als formatiertes JSON zu sehen – dazu, wann es ausgestellt wurde und wann es abläuft, angezeigt in Ihrer Ortszeit.

Bei Tokens, die mit einem gemeinsamen Secret signiert sind (HS256, HS384, HS512), können Sie das Secret eingeben, um die Gültigkeit der Signatur zu prüfen. Das Dekodieren erfolgt vollständig in Ihrem Browser, sodass Tokens – die oft Zugriff auf Konten gewähren – nirgendwohin gesendet werden.

Warum diesen JWT-Decoder verwenden?

  • Header und Payload als formatiertes JSON
  • Ablauf-, Ausstellungs- und Gültig-ab-Zeit in Ihrer Ortszeit
  • Prüfung von HS256-, HS384- und HS512-Signaturen
  • Vertraulich: Das Token verlässt Ihren Browser nie

So dekodieren Sie ein JWT

  1. Fügen Sie das Token in das Feld ein – ein vorangestelltes „Bearer “ wird automatisch entfernt
  2. Lesen Sie Header, Payload und Ablaufzeit ab
  3. Geben Sie optional das Secret ein, um eine HMAC-Signatur zu prüfen

Häufig gestellte Fragen

Ist dieser JWT-Decoder kostenlos?

Ja, er ist völlig kostenlos und ohne Einschränkungen.

Ist die Payload eines JWT verschlüsselt?

Nein. Ein normales (signiertes) JWT ist nur kodiert: Jeder, der das Token hat, kann seine Payload lesen. Die Signatur beweist lediglich, dass das Token nicht verändert wurde – legen Sie also niemals Geheimnisse in die Payload eines JWT.

Welche Signaturen können geprüft werden?

HMAC-Signaturen (HS256, HS384, HS512) mithilfe des geheimen Schlüssels. Tokens, die mit RS256, ES256 und anderen Public-Key-Algorithmen signiert sind, werden dekodiert, ihre Signatur wird hier aber nicht geprüft.

Ist es sicher, hier ein echtes Token einzufügen?

Token und Secret werden nur in Ihrem Browser verarbeitet und nie an unseren Server gesendet. Behandeln Sie Produktions-Tokens dennoch wie Passwörter und fügen Sie sie nur auf Geräten ein, denen Sie vertrauen.

Ähnliche Tools

NACH OBEN