JWT-Decoder
Füge einen JSON Web Token ein, um sofort den dekodierten Header und Payload zu sehen — plus das Ablaufdatum als lesbares lokales Datum.
Als Nächstes
Your files are processed locally in your browser. They are not uploaded to our servers.
So funktioniert's
- Füge deinen JWT in das Eingabefeld ein.
- Lies Header und Payload als formatiertes JSON.
- Prüfe in der Zeit-Claims-Tabelle, wann der Token ausgestellt wurde und wann er abläuft.
Was ist dieses Tool?
Der JWT-Decoder zerlegt einen JSON Web Token in seine drei Teile und dekodiert Header und Payload per Base64 in lesbares JSON — komplett im Browser. Die Zeit-Claims exp, iat und nbf werden in deine lokale Zeitzone umgerechnet, und abgelaufene Tokens werden markiert. Die Signatur wird angezeigt, aber nie verifiziert — kein Secret und kein Schlüssel kommt mit diesem Tool in Berührung, und der Token wird nirgendwo hingeschickt.
Typische Anwendungen
- Authentifizierungsprobleme debuggen, indem man die Claims eines Tokens ansieht
- Prüfen, warum eine API einen Token ablehnt — oft ist er schlicht abgelaufen
- Kontrollieren, ob das Backend die richtigen Claims in ausgestellte Tokens schreibt
- Den Aufbau von JWTs lernen
Häufige Fragen
Verifiziert dieses Tool die Signatur des Tokens?
Nein. Es dekodiert nur Header und Payload. Die Signaturprüfung braucht das Secret bzw. den öffentlichen Schlüssel und gehört auf deinen Server.
Ist es sicher, einen echten Token einzufügen?
Der Token verlässt deinen Browser nicht — die Dekodierung läuft lokal in JavaScript. Behandle Produktions-Tokens trotzdem wie Passwörter und nutze nach Möglichkeit abgelaufene oder Test-Tokens.
Warum wird mein Token als abgelaufen angezeigt?
Der exp-Claim im Payload wird mit der aktuellen Zeit deines Geräts verglichen. Liegt exp in der Vergangenheit, ist der Token abgelaufen.
Welche Token-Typen werden unterstützt?
Jeder standardmäßige dreiteilige JWT (JWS Compact Serialization), unabhängig vom Signaturalgorithmus.