JWT dekodieren
Füge ein JSON Web Token ein, um Header und Claims als formatiertes JSON zu sehen – mit Ausstellungszeit, Gültigkeitsbeginn und Ablaufzeit als lesbare Datumsangaben. Die Dekodierung passiert lokal, das Token wird nirgendwohin gesendet.
Läuft im Browser
So geht's
- Füge das Token ein (mit oder ohne „Bearer“).
- Lies Header und Payload.
- Prüfe den Ablaufstatus und die Datumsangaben.
Wie es funktioniert
Ein JWT besteht aus drei Base64URL-kodierten Teilen, getrennt durch Punkte: Header, Payload und Signatur. Die ersten beiden sind JSON und werden hier dekodiert. Die Zeit-Claims (iat, nbf, exp) zählen Sekunden seit der Unix-Epoche und werden in deine lokale Zeit umgerechnet.
Die Signatur wird nicht geprüft, denn dafür braucht es das Geheimnis oder den öffentlichen Schlüssel der ausstellenden Stelle. Den Payload eines JWT kann jede und jeder lesen – leg dort also niemals Geheimnisse ab.
Beispiele
- Payload
- {"sub":"123","exp":1893456000} → läuft am 1. Januar 2030 ab.
Typische Anwendungsfälle
- Probleme bei der Authentifizierung untersuchen
- Scopes und Rollen eines Tokens prüfen
- Ablaufzeiten kontrollieren
Datenschutz und Sicherheit
Dieses Tool läuft vollständig in deinem Browser. Deine Dateien und Texte werden nie auf unsere Server hochgeladen — die Verarbeitung passiert auf deinem Gerät, und auch das Ergebnis entsteht dort. Wie jedes Tool mit Dateien umgeht
Häufige Fragen
Kann ich gefahrlos ein Produktionstoken einfügen?
Die Dekodierung läuft lokal, es wird nichts übertragen. Trotzdem gewährt ein gültiges Token Zugriff: Behandle es wie ein Passwort und lass es ablaufen oder widerrufe es, wenn es offengelegt wurde.
Kann das Tool die Signatur prüfen?
Nein. Dafür ist der Signaturschlüssel nötig, und die Prüfung gehört auf deinen Server.
Zuletzt aktualisiert: