JWT Decoder

JSON Web Tokens sofort dekodieren

Füge ein JWT ein, um Header, Payload und Claims direkt in deinem Browser anzuzeigen.

0 / 50,000 Zeichen
Teilen

Über den JWT Decoder

Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Zeichenkette zur Darstellung von Claims zwischen zwei Parteien. Dieses Tool teilt ein JWT in Header, Payload und Signatur auf, dekodiert den Base64URL-kodierten Header und Payload und zeigt sie als lesbares JSON an — zusammen mit einer Zusammenfassung von Standard-Claims wie Aussteller, Subjekt, Zielgruppe und Ablaufzeit.

Funktionen:

  • Sofortige clientseitige Dekodierung — kein Upload, kein Server-Roundtrip
  • Lesbare Zusammenfassung der Standard-Claims (iss, sub, aud, exp, iat, nbf)
  • Automatische Ablaufprüfung mit klarem ABGELAUFEN- / GÜLTIG BIS-Badge
  • Datenschutz zuerst — dein Token verlässt niemals deinen Browser

So dekodierst du ein JWT

  1. Füge dein JWT in das Eingabefeld ein
  2. Header und Payload werden automatisch beim Tippen dekodiert
  3. Prüfe die Claims-Zusammenfassung für Aussteller, Subjekt und Ablaufzeit
  4. Kopiere das dekodierte Header- oder Payload-JSON mit einem Klick

Häufig gestellte Fragen

Was ist ein JWT?

Ein JSON Web Token (JWT) ist ein kompaktes, URL-sicheres Token-Format aus drei Base64URL-kodierten Teilen — Header, Payload und Signatur — durch Punkte getrennt, häufig für Authentifizierung und Informationsaustausch verwendet.

Überprüft dieses Tool die Signatur des Tokens?

Nein. Dieses Tool dekodiert nur Header und Payload, damit du deren Inhalt lesen kannst — es prüft die Signatur nicht gegen einen geheimen oder öffentlichen Schlüssel. Details findest du im Hinweis über dem Signaturbereich.

Was bedeuten die Claims exp, iat und nbf?

iat ist der Ausstellungszeitpunkt des Tokens, nbf der früheste Zeitpunkt, ab dem es gültig ist, und exp der Ablaufzeitpunkt. Alle drei sind Unix-Zeitstempel (Sekunden seit 1970), die dieses Tool in ein lesbares Datum umwandelt.

Ist es sicher, hier ein echtes Produktions-Token einzufügen?

Ja, in dem Sinne, dass die Dekodierung vollständig in deinem Browser stattfindet und das Token nirgendwohin gesendet wird — behandle aber jedes echte Token als Geheimnis, egal wo du es einfügst, da jeder, der es besitzt, es bis zum Ablauf verwenden könnte.

Warum kann ich den Signaturteil nicht lesen?

Die Signatur ist nicht für Menschen lesbar gedacht — sie ist ein kryptografischer Wert, der bestätigt, dass das Token nicht manipuliert wurde. Dieses Tool zeigt sie als reinen Text an, versucht aber nicht, sie zu dekodieren oder zu verifizieren.

Warum bedeutet 'dekodiert' nicht 'verifiziert'?

Dekodieren kehrt lediglich die Base64URL-Kodierung um, um das zugrunde liegende JSON offenzulegen — das kann jeder tun, ohne den Signaturschlüssel zu kennen. Verifizieren beweist, dass das Token von einer vertrauenswürdigen Stelle ausgestellt und nicht verändert wurde, wofür der geheime oder öffentliche Schlüssel nötig ist — eine Aufgabe für dein Backend, nicht für dieses Tool.

Datenschutz

Dein Token wird vollständig in deinem Browser mit JavaScript dekodiert. Es wird niemals hochgeladen, übertragen oder gespeichert — auch nicht auf den Servern von LazyParadise.

Standards & Referenzen

Zuletzt aktualisiert: 2026-07-23