JWT Decoder Online
FREE TOOL

JWT Decoder Online

100% lokale JSON Web Token Verarbeitung — sicher, kein Server-Upload, sofortige Header- und Payload-Inspektion

🔒 100 % lokale Verarbeitung · Token wird nie zum Server hochgeladen · Sicher & Privat
JWT-Token eingeben Use sample token

Verwandte Tools

📖 JWT Decoder Anleitung

Was ist JWT?

JWT (JSON Web Token) ist ein offener Standard (RFC 7519) zur sicheren Übertragung von Informationen zwischen Parteien als JSON-Objekt. Es besteht aus drei Teilen: Header, Payload und Signatur, getrennt durch Punkte. JWT wird häufig für Authentifizierung und Informationsaustausch verwendet.

Hauptfunktionen

Häufige Anwendungsflle

API-Debugging: JWT-Inhalt von APIs inspizieren. Frontend-Entwicklung: Login-Status und Token-Ablauf debuggen. Backend-Entwicklung: generierte Tokens auf Korrektheit prüfen. Sicherheits-Audit: sensible Informationen in Tokens prüfen. Lernen: JWT-Struktur und Feldbedeutungen verstehen.

So verwende es

Füge dein JWT-Token in das Eingabefeld ein. Das Tool dekodiert automatisch und zeigt den Header- und Payload-Inhalt an. Das Info-Panel zeigt Schlüsseldetails wie Ablaufzeit, Ausstellungszeit, Aussteller und Ablaufstatus. Klicke auf "Kopieren"-Buttons, um JSON von jedem Teil schnell zu kopieren.

Sicherheitstipps

Haufig gestellte Fragen

Was sind die drei Teile eines JWT?

Ein JWT hat drei durch Punkte getrennte Teile: 1) Header: enthält Algorithmus- und Typ-Info; 2) Payload: enthält die tatsächlichen Daten wie Benutzer-ID, Ablaufzeit usw.; 3) Signatur: wird verwendet, um zu verifizieren, dass das Token nicht manipuliert wurde. Die ersten zwei Teile sind Base64-kodiertes JSON.

Ist JWT sicher? Können andere den Inhalt sehen?

Header und Payload sind lediglich Base64-kodiert, NICHT verschlüsselt — jeder kann sie dekodieren und den Inhalt lesen. Die Sicherheit von JWT beruht auf der Signatur, die Manipulation erkennt, aber den Inhalt nicht verbirgt. Speichere niemals sensible Informationen in JWTs.

Was bedeuten exp, iat und iss?

Dies sind Standard-JWT-Claims (Registered Claims): exp (Ablaufzeit) ist, wann das Token abläuft, iat (Ausgestellt am) ist, wann es erstellt wurde, iss (Aussteller) ist, wer es ausgestellt hat, sub (Betreff) ist das Subjekt, aud (Zielgruppe) ist die Zielgruppe. Alle sind im Unix-Timestamp-Format.

Kann dieses Tool JWT-Signaturen verifizieren?

Derzeit dekodiert dieses Tool nur Header und Payload — es verifiziert keine Signaturen. Die Signaturverifizierung erfordert einen geheimen Schlüssel oder öffentlichen Schlüssel. Aus Sicherheitsgründen sollte die Signaturverifizierung serverseitig erfolgen. Für die Verifizierung verwende spezielle Tools wie jwt.io.

Was passiert, wenn die Dekodierung fehlschlägt?

Dekodierungsfehler treten meist auf wegen: 1) Ungültiges Token-Format, keine dreiteilige Struktur; 2) Base64-Kodierungsprobleme; 3) Token ist abgeschnitten oder beschädigt. Überprüfe, dass deine Eingabe vollständig und im Standard-JWT-Format (xxxxx.yyyyy.zzzzz) ist.