JWT-Decoder und Token-Inspektor
JSON Web Tokens (JWT) sofort dekodieren und untersuchen. Header, Payload-Claims und Ablaufzeit ohne serverseitige Verarbeitung anzeigen. 100 % clientseitig.
- Kostenlos, ohne Anmeldung
- Keine Daten gespeichert
- Geprüft 2026-08-01
Ihre Angaben
Ergebnisse
Über den JWT-Decoder
JSON Web Tokens (JWT) sind das Standardformat für die Übertragung von Authentifizierungs- und Autorisierungsdaten zwischen Diensten. Dieser Decoder ermöglicht es Ihnen, ein beliebiges JWT einzufügen und sofort den dekodierten Header, Payload und Signaturstatus zu sehen — alles wird im Browser verarbeitet, nichts wird an einen Server gesendet.
Das Tool zeigt alle Standard-Claims (iss, sub, aud, exp, nbf, iat, jti) mit lesbaren Zeitstempeln an und hebt abgelaufene Tokens rot hervor. Benutzerdefinierte Claims werden in einem strukturierten JSON-Baum zur einfachen Inspektion dargestellt.
Verwenden Sie dieses Tool beim Debuggen von OAuth-Flows, bei der Überprüfung von API-Tokens, beim Kontrollieren von Claim-Werten oder wenn Sie Teammitgliedern die Funktionsweise von JWTs erklären möchten. Da die Dekodierung vollständig clientseitig erfolgt, bleiben Ihre Tokens privat und sicher.
So verwenden Sie den JWT-Decoder
- Fügen Sie Ihren JWT-String (alle drei durch Punkte getrennten Teile) in das Eingabefeld ein.
- Der Header-Bereich zeigt den Algorithmus und Token-Typ.
- Prüfen Sie die Payload-Claims einschließlich Issuer, Subject und Ablaufzeit.
- Überprüfen Sie den Ablaufstatus — abgelaufene Tokens werden automatisch markiert.
- Kopieren Sie einzelne Abschnitte oder das formatierte JSON für die Dokumentation.
Häufig gestellte Fragen
Ist es sicher, mein JWT hier einzufügen?
Ja. Die Dekodierung erfolgt vollständig in Ihrem Browser mit JavaScript. Es werden keine Daten an einen Server übertragen. Sie können dies überprüfen, indem Sie die Internetverbindung trennen und das Tool offline verwenden.
Kann dieses Tool die Signatur verifizieren?
Dieses Tool dekodiert und zeigt den Token-Inhalt an. Die Signaturverifizierung erfordert den geheimen oder öffentlichen Schlüssel, der hier aus Sicherheitsgründen nicht erfasst wird. Verwenden Sie eine Backend-Bibliothek für die vollständige Verifizierung.
Was bedeutet der "exp"-Claim?
Der "exp" (Expiration Time) Claim ist ein Unix-Zeitstempel, nach dem der Token abgelehnt werden sollte. Das Tool konvertiert diesen in ein lesbares Datum und zeigt an, ob der Token derzeit gültig oder abgelaufen ist.
Warum gibt es drei durch Punkte getrennte Teile?
Ein JWT besteht aus drei Base64URL-kodierten Abschnitten: dem Header (Algorithmus-Metadaten), dem Payload (Claims/Daten) und der Signatur (Integritätsverifizierung). Jeder Abschnitt wird durch einen Punkt getrennt.
Quellen
Die Ergebnisse sind Schätzungen und dienen nur zur Orientierung. Bestätigen Sie wichtige Angaben immer mit der offiziellen Quelle oder einem qualifizierten Fachmann.