JWT-Decoder
Ein JSON Web Token einfügen und Kopf und Claims lesen. Das Token verlässt den Browser nicht.
Ergebnis
Oben einfügen oder tippen, das Ergebnis erscheint hier.
Ihre Dateien bleiben auf Ihrem Gerät
Dieses Tool läuft vollständig in Ihrem Browser. Was Sie einfügen, wird auf Ihrem Gerät verarbeitet und nie an einen Server gesendet. Es ist daher auch für Tokens, Schlüssel und unveröffentlichte Texte sicher.
So funktioniert es
- Das Token aus dem Authorization-Header, einem Cookie oder dem lokalen Speicher kopieren. Es besteht aus drei Base64url-Teilen, durch Punkte getrennt.
- In das Eingabefeld einfügen. Ein vorangestelltes Bearer und umgebende Leerzeichen werden übergangen.
- Auf „JWT dekodieren“ drücken. Der Kopf zeigt Verfahren und Schlüssel-ID, die Nutzlast die Claims als formatiertes JSON.
- Die Zeit-Claims prüfen: exp, iat und nbf erscheinen als Unix-Sekunden und als lesbares Datum, sodass ein Blick genügt, um zu sehen, ob das Token abgelaufen ist.
Häufige Fragen
- Prüft dieses Werkzeug die Signatur?
- Nein. Es dekodiert Kopf und Nutzlast, die lediglich Base64url-kodiert und nicht verschlüsselt sind. Die Signatur zu prüfen verlangt das Geheimnis oder den öffentlichen Schlüssel des Ausstellers und gehört auf Ihren Server. Vertrauen Sie Claims niemals nur deshalb, weil sie sauber dekodieren.
- Kann ich hier ein echtes Zugriffstoken einfügen?
- Das Dekodieren läuft vollständig im Browser; das Token wird weder an Nouplo noch an sonst jemanden übertragen. Dennoch ist ein gültiges Token ein Zugangsmittel: Behandeln Sie es wie ein Passwort und fügen Sie es nicht auf geteilten oder öffentlichen Rechnern ein.
- Warum kann ich die Nutzlast ohne Schlüssel lesen?
- Ein JWS – das übliche signierte JWT – ist zum Lesen gedacht. Base64url ist eine Kodierung, keine Verschlüsselung. Die Signatur belegt nur, dass das Token nicht verändert wurde; sie verbirgt den Inhalt nicht. Wer Vertraulichkeit braucht, nimmt ein JWE oder lässt Sensibles ganz aus dem Token.
- Was bedeuten exp, iat, nbf, iss, sub und aud?
- exp ist die Ablaufzeit, iat die Ausstellungszeit, nbf die Zeit, vor der das Token nicht angenommen werden darf – alle als Unix-Sekunden. iss benennt den Aussteller, sub das Subjekt (meist die Benutzerkennung) und aud das vorgesehene Publikum.
- Es heißt, das Token sei ungültig. Warum?
- Ein JWT muss genau drei durch Punkte getrennte Teile haben, und die ersten beiden müssen gültiges Base64url sein, das JSON ergibt. Häufige Ursachen sind eine abgeschnittene Kopie, ein zusätzliches Anführungszeichen oder ein Zeilenumbruch – oder eine undurchsichtige Sitzungskennung, die gar kein JWT ist.
Verwandte Tools
∿ Base64 Text nach Base64 und zurück, mit korrektem UTF-8 und optionalem URL-sicherem Alphabet. {} JSON-Formatierer JSON einfügen und sofort eingerückt, minimiert oder geprüft zurückbekommen. Die Daten bleiben auf dieser Seite. # Hash-Generator Den MD5-, SHA-1- oder SHA-2-Digest eines Textes, berechnet auf Ihrem Gerät. ▤ Zeitstempel-Umrechner Einen Epoch-Wert oder ein Datum einfügen und es in UTC, Ortszeit und ISO 8601 sehen.