Zum Inhalt springen
iyziTool

JWT Decoder

Füge ein JWT ein, um Header und Payload als formatiertes JSON zu lesen. Zeitstempel-Claims wie `exp` und `iat` werden in lesbare Daten umgerechnet und der Ablaufstatus angezeigt.

Header
Gib einen Wert ein, um das Ergebnis zu sehen.
Payload
Gib einen Wert ein, um das Ergebnis zu sehen.

Das Dekodieren erfolgt in deinem Browser. Die Signatur wird nicht geprüft — füge niemals Produktions-Tokens in einen Online-Decoder ein.

Über dieses Tool

Ein JWT besteht aus drei durch Punkte getrennten, Base64URL-kodierten Teilen: Header, Payload und Signatur. Die ersten beiden sind kodiert, nicht verschlüsselt — wer das Token hat, kann den Inhalt lesen.

Dieser Decoder prüft die Signatur nicht; dafür wird der geheime oder öffentliche Schlüssel benötigt, und das gehört auf deinen Server. Nutze das Tool, um während der Entwicklung Claims, Zielgruppen und Ablaufzeiten zu untersuchen.

Häufige Fragen

Ist ein JWT verschlüsselt?
Nein. Ein Standard-JWT ist nur signiert. Der Payload ist Base64URL-kodiert und für jeden lesbar — schreibe dort niemals Passwörter oder Geheimnisse hinein.
Prüft dieses Tool die Signatur?
Nein. Die Signaturprüfung braucht den Signaturschlüssel und muss auf dem Server erfolgen. Hier werden nur Header und Payload dekodiert.
Was bedeuten `exp`, `iat` und `nbf`?
`exp` ist die Ablaufzeit, `iat` der Ausstellungszeitpunkt und `nbf` der früheste Zeitpunkt der Gültigkeit. Alle drei sind Unix-Zeitstempel in Sekunden.
Ist es sicher, ein Produktions-Token einzufügen?
Das Dekodieren erfolgt lokal und nichts wird übertragen, aber ein Token in der Zwischenablage oder im Browserverlauf bleibt ein gültiger Zugangsschlüssel. Nutze wenn möglich Test-Tokens.
Warum schlägt das Dekodieren fehl?
Das Token braucht mindestens zwei durch Punkte getrennte Base64URL-Segmente. Übliche Ursachen sind abgeschnittene Tokens, überflüssiger Leerraum oder ein vorangestelltes `Bearer `.

Ähnliche Tools