Global ToolBox

JWT-Decoder

Fügen Sie ein JWT (JSON Web Token) ein und sehen Sie sofort den decodierten Header, die Payload und die rohe Signatur — direkt in Ihrem Browser.

🔒 Lokal in Ihrem Browser verarbeitet

Loading…

So funktioniert's

  1. Fügen Sie ein vollständiges JWT — drei durch Punkte getrennte base64url-Segmente — in das Feld oben ein.
  2. Header und Payload werden sofort nach dem Einfügen live decodiert und formatiert darunter angezeigt — es muss keine Schaltfläche gedrückt werden.
  3. Das rohe Signatursegment wird nur zur Referenz angezeigt und niemals geprüft oder verifiziert.
  4. Nutzen Sie die Kopieren-Schaltflächen neben jedem Panel, um Header, Payload oder Signatur einzeln zu kopieren.

Funktionen

  • Decodiert Header und Payload sofort als formatiertes, gut lesbares JSON
  • Behandelt base64url-Kodierung korrekt, einschließlich fehlender Padding-Zeichen
  • Zeigt das rohe Signatursegment zur Referenz an, ohne es zu verifizieren
  • Klare Inline-Fehlermeldungen bei fehlerhaften Tokens statt eines Absturzes oder leeren Bildschirms
  • 100 % clientseitig — Ihr Token verlässt niemals Ihren Browser

Häufig gestellte Fragen

Verifiziert dieses Tool die Signatur des JWT?

Nein. Dieses Tool decodiert nur Header und Payload, damit Sie sie lesen können — die Signatur wird niemals verifiziert. Eine Signaturprüfung erfordert das Secret (bei HMAC-Algorithmen) oder den öffentlichen Schlüssel (bei RSA/ECDSA-Algorithmen), und dieses Tool fragt Sie niemals danach. Dass ein Token erfolgreich decodiert wird, bedeutet nur, dass es wohlgeformt ist — nicht, dass es echt oder unverändert ist.

Wird mein Token irgendwohin hochgeladen?

Nein. Alles geschieht lokal in Ihrem Browser mithilfe der in JavaScript integrierten base64- und JSON-APIs. Ihr Token wird niemals an einen Server gesendet — das ist wichtig, da JWTs oft sensible Claims enthalten.

Warum schlägt die Decodierung mit dem Fehler 'kein gültiges JSON' fehl?

Das passiert, wenn ein Segment kein Standard-JWT ist — zum Beispiel, wenn das Token abgeschnitten, manuell bearbeitet wurde oder gar kein JWT ist. Auch verschlüsselte Tokens (JWE) lassen sich auf diese Weise nicht decodieren, da deren Payload aus Chiffretext und nicht aus JSON besteht.

Was ist der Unterschied zwischen base64 und base64url?

JWTs verwenden base64url-Kodierung, eine URL-sichere Variante von base64, bei der '+' durch '-' und '/' durch '_' ersetzt wird und das abschließende '='-Padding meist weggelassen wird. Dieses Tool wandelt base64url vor der Decodierung in standardmäßiges base64 um, sodass es auch bei fehlendem Padding korrekt funktioniert.

Kann ich ein abgelaufenes oder bereits verwendetes Token decodieren?

Ja. Die Decodierung liest lediglich die bereits im Token enthaltenen Claims aus — sie funktioniert unabhängig davon, ob das Token abgelaufen, widerrufen oder noch gültig ist, da nichts davon hier geprüft wird.

Ähnliche Tools