Zum Inhalt springen

JWT Decoder

JSON Web Token einfügen und Header, Payload und Gültigkeit sofort sehen.

Signatur prüfen
Algorithmus (aus dem Header): —

Schlägt die Prüfung fehl, versuchen Sie „Base64URL“ – manche Anbieter speichern Secrets kodiert.

JWT einfügen, um es zu dekodieren. Es wird nichts an einen Server gesendet.

Ansicht
Läuft im Browser – Token und Schlüssel werden nie hochgeladen.

So funktioniert’s

  1. Fügen Sie Ihr JWT in das Feld „Kodiertes Token“ ein.
  2. Wählen Sie unter „Ansicht“ die Option „Claims“, um die enthaltenen Werte und Datumsangaben zu lesen.
  3. Wählen Sie unter „Zeitzone für Datumsangaben“ die Option „UTC“, um die Claim-Daten in UTC anzuzeigen.

Beispiele

Abgelaufenes Test-Token aus einem Authorization-Header prüfen

Eingabe
Bearer eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJrdW5kZS00MiIsImV4cCI6MTcwMDAwMDAwMH0.
Ausgabe
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"kunde-42","exp":1700000000}
Abgelaufen · Signatur nicht geprüft

Häufige Fragen

Ist ein dekodierter JWT automatisch gültig?

Das Dekodieren zeigt nur Header und Payload an und sagt nichts über die Echtheit des Tokens aus. Die Signatur wird erst geprüft, wenn Sie „Signatur prüfen“ öffnen und das passende Secret oder den öffentlichen Schlüssel einfügen. Ein Token mit alg „none“ ist unsigniert und nicht vertrauenswürdig.

Werden mein JWT und mein Secret an einen Server gesendet?

Dekodierung und Signaturprüfung laufen im Browser. Token und Schlüssel werden nicht hochgeladen und nicht gespeichert. Google Analytics erhält Nutzungsereignisse nur mit der Kennung des Tools, aber keine Tokens, Claims oder Schlüssel.

Warum wird bei einem Token mit fünf Teilen nur der Header angezeigt?

Ein Token mit fünf Teilen ist ein verschlüsseltes JWT (JWE). Das Tool zeigt nur den Header an. Die Payload lässt sich ohne den privaten Schlüssel nicht lesen, und private Schlüssel nimmt das Tool nicht an.

Wie groß darf ein JWT zum Dekodieren sein?

Tokens über 256 KB werden nicht dekodiert.