JWT-Decoder

JWT (JSON Web Tokens) dekodieren.

Anwendungsbeispiele

Prüfen, was in einem Login-Token enthalten ist

Neugierig, welche Claims (Benutzer-ID, Rollen usw.) das JWT-Access-Token deines Servers enthält? Füge es ein und sieh Header und Payload sofort als lesbares JSON.

Prüfen, wann ein Token abläuft

Du suchst nach dem Grund, warum Nutzer ständig abgemeldet werden? Der exp-Claim wird als lesbares Datum und Uhrzeit angezeigt, mit einem Badge, das zeigt, ob er bereits abgelaufen ist.

Den Signaturalgorithmus prüfen

Nicht sicher, ob ein Token HS256 oder RS256 verwendet? Der alg-Wert des Headers wird direkt im Übersichtsbereich angezeigt.

Ein dekodiertes Token mit einem Teammitglied teilen

Soll ein Kollege sich dasselbe Token ansehen? Klicke auf „Freigabelink kopieren“, um einen Link mit dem gerade angezeigten Token zu kopieren – wer ihn öffnet, sieht sofort dasselbe dekodierte Token.

Häufig gestellte Fragen

Überprüft dieses Tool die Signatur?

Nein. Die Überprüfung einer Signatur erfordert den geheimen (oder öffentlichen) Schlüssel, den nur der Aussteller kennen sollte, und diesen auf irgendeiner Website einzugeben, ist ein Sicherheitsrisiko. Dieses Tool dekodiert und zeigt nur Header und Payload an – es prüft niemals, ob die Signatur gültig ist.

Wie wird das Token im Freigabelink übertragen?

Ein Klick auf „Freigabelink kopieren“ kopiert einen Link mit angehängtem ?jwt=<token> – das Token selbst steht also direkt in der URL. Das Öffnen dieses Links zeigt sofort dieses Token an (statt des zuvor gespeicherten) und aktualisiert den lokalen Speicher entsprechend. Wenn du den Link per Chat oder E-Mail teilst, kann das Token in diesem Verlauf hängen bleiben – überlege also zweimal, bevor du einen Link teilst, der aus einem echten, gültigen Produktions-Token erstellt wurde.

Wird das eingefügte Token an einen Server gesendet?

Nein. Das gesamte Dekodieren erfolgt vollständig in deinem Browser und wird niemals an einen Server gesendet. Damit du beim nächsten Besuch dort weitermachen kannst, wo du aufgehört hast, wird das eingegebene Token nur im lokalen Speicher (localStorage) deines Browsers gespeichert – es wird nicht zwischen Geräten oder Browsern geteilt. Das Leeren der Eingabe löscht auch das Gespeicherte. Trotzdem ist es ratsam, echte Produktions-Token nicht auf beliebigen Websites einzufügen.

Was sind exp, iat und nbf?

Das sind gängige Standard-Claims in JWTs. iat gibt an, wann das Token ausgestellt wurde, exp, wann es abläuft, und nbf („not before“) bedeutet, dass das Token vor diesem Zeitpunkt nicht gültig ist. Sie werden als Unix-Zeitstempel (Sekunden seit dem 1. Januar 1970) gespeichert, die dieses Tool in lesbare Daten umwandelt.

Ich erhalte einen Fehler wegen ungültigem Format.

Ein JWT muss aus genau 3 durch Punkte getrennten Teilen bestehen (Header.Payload.Signatur). Prüfe, ob versehentlich Leerzeichen eingefügt wurden oder ob das Token unvollständig kopiert wurde.