Start›Entwickler-Werkzeuge› JWT-DecoderBrowser
Ein JSON Web Token dekodieren
Dekodiert Header und Payload eines JWT und wandelt die Claims exp, iat und nbf in lesbare Daten um. Die Signatur wird nicht geprüft — dafür bräuchte es den Signaturschlüssel, und den sollte man niemals in eine Webseite einfügen.
So geht’s
- 1Füg das Token — Header.Payload.Signatur — in das Eingabefeld ein.
- 2Header und Payload werden dekodiert und als formatiertes JSON angezeigt.
- 3Lies exp, iat und nbf als Datum statt als Unix-Zeitstempel.
Häufige Fragen
- Wird die Signatur geprüft?
- Nein, und das ist Absicht. Prüfen braucht den Signaturschlüssel, und ein Signaturschlüssel gehört niemals in eine Webseite eingefügt. Das hier dekodiert und liest ein Token; ob das Token vertrauenswürdig ist, sagt es dir nicht.
- Ist es sicher, hier ein echtes Token einzufügen?
- Das Dekodieren passiert in deinem Browser, und es wird nichts übertragen, das Token verlässt dein Gerät also nicht. Behandle trotzdem jedes anderswo geteilte Token als kompromittiert, und nimm lieber ein abgelaufenes, wenn du nur die Struktur ansehen willst.
- Was bedeuten exp, iat und nbf?
- Ablauf, Ausstellungszeit und Nicht-vor — alle drei Unix-Zeitstempel in Sekunden. Hier stehen sie als lesbares Datum, weil das Vergleichen von 1735689600 mit der aktuellen Uhrzeit im Kopf genau die Stelle ist, an der Fehler entstehen.
- Warum lässt sich mein Token nicht dekodieren?
- Meist eine Kopie, der ein Zeichen fehlt, oder etwas, das gar kein JWT ist: eine undurchsichtige Session-ID sieht ähnlich aus, hat aber keine Struktur zum Dekodieren. Ein JWT hat mindestens zwei durch Punkte getrennte Base64URL-Teile, und der erste parst als JSON.
- Ist der Payload verschlüsselt?
- Nein. Ein signiertes JWT ist Base64URL-kodiert, nicht verschlüsselt: wer das Token hat, liest jeden Claim darin — diese Seite führt es vor. Die Signatur verhindert Manipulation, sie sorgt nicht für Geheimhaltung. Schreib nie etwas Privates in einen Payload.