Entwickler

JWT-Decoder

Untersuche JSON Web Tokens vollständig im Browser. Dekodierter Header, Payload, Signatur und lesbare Claims mit relativen Timestamps. Der Token verlässt dein Gerät nie.

Dieses Tool läuft vollständig im Browser. Tokens werden nie hochgeladen, geloggt oder auf diesem Gerät gespeichert.
JWT EINFÜGEN
HEADER · PAYLOAD · SIGNATURE durch Punkte getrennt
HEADER Algorithmus und Token-Typ
JWT einfügen, um den Header hier zu sehen.
PAYLOAD Daten und Claims
JWT einfügen, um den Payload zu sehen.
SIGNATURE Verifizierung (roh)
JWT einfügen, um die Signatur zu sehen.
Alles läuft in Ihrem Browser. Nichts wird an einen Server gesendet.

Was ist ein JWT?

Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Methode, signierte Claims zwischen zwei Parteien zu übertragen. Verbreitet in OAuth/OpenID, SPA-API-Authentifizierung und Microservices.

Was ist in einem JWT?

Drei Teile. Header — deklariert den Algorithmus (HS256, RS256) und Token-Typ. Payload — die Claims: Subject, Ablauf, Daten. Signatur — kryptographischer Beweis über die ersten beiden Teile.

JWT vs Session-Token

Ein JWT trägt die Nutzeridentität im Token, daher braucht der Server keinen Session-Lookup. Ein Session-Token ist nur eine opake ID, die auf serverseitigen Zustand verweist.

Brauchst du rohes Base64-Dekodieren? Probier unseren Base64-Encoder.

Häufige Anwendungen

  • OAuth/OIDC-Debugging: Untersuche Tokens von Auth0, Okta, Cognito.
  • API-Auth-Fehlerbehebung: Bei einem 401 den Token aus dem Authorization-Header dekodieren und Ablauf prüfen.
  • SSO-Integration: Prüfe, welche Claims dein IdP wirklich ausgibt, bevor du SAML/OIDC-Konfig änderst.
  • Microservice-Trust-Prüfung: Stelle sicher, dass interne Tokens den richtigen Service-Identity-Claim tragen.
  • Postman/Insomnia-Debugging: Token aus den Collection-Variablen einfügen, um den Tenant zu prüfen.
  • Mobile-App-Token-Inspektion: Tokens aus mitmproxy/Charles Proxy dekodieren.
  • Code-Review: Beispiel-Tokens in PRs und Tests prüfen — exp 5 Minuten oder 5 Tage? Leakt sub PII?

FAQ

Was ist ein JWT?

Ein JSON Web Token ist eine kompakte, URL-sichere Darstellung von Claims zwischen zwei Parteien, definiert in RFC 7519.

Ist ein JWT verschlüsselt?

Nein — standardmäßig ist ein JWT signiert, aber nicht verschlüsselt. Header und Payload sind base64url-JSON, für jeden lesbar. Für Vertraulichkeit JWE (RFC 7516) nutzen.

Wie unterscheidet sich base64url von base64?

Base64url ist die URL-sichere Variante (RFC 4648 §5). Ersetzt + und / durch - und _ und lässt das Padding = weg. JWTs nutzen es für sichere URL/Header-Übertragung.

Warum verifiziert dieses Tool die Signatur nicht?

Eine Signatur zu verifizieren erfordert den Schlüssel — den Produktionsschlüssel in ein Browser-Tool zu kleben ist das Schlechteste. Wir schließen die Verifikation bewusst aus.

JWT vs Session — wann was?

JWTs sind super für zustandslose Microservices und Mobile. Sessions sind einfacher für klassische Web-Apps. Reale Systeme nutzen oft beides.

In Zahlen

Quellen und weiterführende Lektüre

01
Läuft auf deinem Gerät
Dateien verlassen nie deinen Browser. Kein Server-Upload.
02
8 Sprachen
EN, ES, HI, PT, FR, DE, ID, JA — jedes Tool.
03
Keine Anmeldung
Seite öffnen, Tool benutzen. Das war's.