
JWT Decoder – Dekodieren Sie ein JSON-Web-Token online
Dekodieren Sie einen JWT-Header und eine Nutzlast, überprüfen Sie deren Ablauf und kopieren Sie die dekodierten Daten lokal. Es ist kein Konto erforderlich.
Decode and verify entirely in your browser — nothing is uploaded.
Das können Sie mit JWT-Decoder machen
Überprüfen Sie die Hauptfunktionen, bevor Sie beginnen.
- JWT-Header und Payload sofort dekodieren
- Token-Claims in lesbarem JSON prüfen
- Prüfen, ob ein Token abgelaufen ist
- Die Signatur mit Ihrem Secret oder Schlüssel prüfen
- Auth-Probleme während der Entwicklung debuggen
- Beispiel-Token ausprobieren, um das Format zu sehen
Referenz zu den Einstellungen
3 Einstellungen
Verfügbare Steuerelemente für JWT-Decoder.
Einstellungen
- Beispiel-JWT ausprobierenEin Klick
- Lädt einen Demo-Token mit Standard-Claims wie sub, iat und exp, damit du das Decodieren und die Ablaufprüfung in Aktion siehst, bevor du dein eigenes JWT einfügst.
Signatur prüfen
- Signatur prüfenTexteingabe
- Füge das gemeinsame HMAC-Geheimnis (HS256) oder den öffentlichen RSA/EC-Schlüssel des Ausstellers im PEM- oder JWK-Format ein, gegen den die Signatur des Tokens geprüft werden soll.
- PrüfenEin Klick
- Führt die Signaturprüfung mit dem von Ihnen eingegebenen geheimen oder öffentlichen Schlüssel durch und zeigt ein Statusabzeichen an, das meldet, ob die Signatur gültig oder ungültig ist oder einen nicht unterstützten Algorithmus verwendet.
Verwandte Tools für JWT-Decoder
Tools für allgemeine nächste Schritte nach JWT-Decoder.
Entwicklertools
Base64-Encoder / -Decoder
Kodieren Sie Text oder Dateien als Base64 oder dekodieren Sie Base64 in unterstützten Text mit URL-sicheren und UTF-8-Optionen in Ihrem Browser.
Jetzt ausprobierenEntwicklertools
Hash-Generator
Generieren Sie SHA-1-, SHA-256-, SHA-384- und SHA-512-Digests aus Text oder einer Datei in Ihrem Browser; Es ist kein Konto erforderlich.
Jetzt ausprobierenEntwicklertools
JSON verschönern
Validieren Sie JSON, formatieren Sie es mit 2, 4 oder 8 Leerzeichen oder verkleinern Sie es in Ihrem Browser.
Jetzt ausprobierenHäufig gestellte Fragen
Füge das codierte JWT (die lange eyJ…-Zeichenfolge) in das Eingabefeld ein. Das Tool trennt es an den beiden Punkten, decodiert Header und Payload per Base64URL und zeigt das JSON für beide sowie das rohe Signatursegment an – und das ganz ohne Netzwerkanfrage.
usageNein. Der Decoder parst lediglich das Token – er prüft die Signatur nicht gegen einen geheimen oder öffentlichen Schlüssel, da die Verifizierung das Schlüsselmaterial des Ausstellers erfordert. Verwenden Sie für die Verifizierung im Produktivbetrieb eine serverseitige JWT-Bibliothek; dieses Tool dient der Inspektion und dem Debugging.
technicalDu erhältst den Header (Algorithmus und Key-ID), die Payload-Claims (sub, iss, aud, iat, exp sowie alle benutzerdefinierten Claims) und die rohe Signatur. Standard-Zeitstempel-Claims werden als gut lesbare Datumsangaben formatiert, sodass du veraltete Tokens auf einen Blick erkennst.
featuresEnthält die Payload den standardmäßigen „exp"-Claim, vergleicht das Tool ihn mit der aktuellen Zeit und zeigt entweder „Gültig bis" oder „Token abgelaufen am" mit dem genauen Zeitstempel an. Tokens ohne exp-Claim werden als ohne Ablaufdatum ausgewiesen.
featuresWer die Payload eines JWT lesen kann, kann es bis zum Ablauf verwenden – Produktiv-Tokens gehören daher in private Tools. Dieser Decoder läuft vollständig in deinem Browser und überträgt das Token niemals; die sicherere Regel ist jedoch, nach Möglichkeit nur kurzlebige Entwicklungs-Tokens zu decodieren.
privacyEin JWT besteht aus drei Base64URL-kodierten, durch Punkte getrennten Segmenten: Header (Signaturalgorithmus), Payload (die Claims, denen der Aussteller den Prüfer vertrauen lassen will) und Signatur (ein MAC oder eine digitale Signatur über header.payload). Zum Dekodieren wird nie ein Schlüssel benötigt – nur zur Verifizierung.
technicalEin kompaktes, URL-sicheres Token aus drei Base64URL-Segmenten – Header, Payload und Signatur –, das signierte Angaben wie eine Benutzer-ID und eine Ablaufzeit enthält. Es wird häufig für zustandslose Login-Sitzungen und zur Absicherung von API-Anfragen verwendet. Fügen Sie oben eines ein, um Header und Payload zu untersuchen.
technicalFügen Sie unter dem decodierten Header und der Payload das Signaturgeheimnis (für HS256) oder den öffentlichen Schlüssel des Ausstellers im PEM- oder JWK-Format (für RS256, ES256 und ähnliche) in das Feld „Signatur verifizieren“ ein und klicken Sie dann auf „Verifizieren“. Das eingeblendete Abzeichen meldet, ob die Signatur gültig oder ungültig ist oder einen Algorithmus verwendet, den der browserseitige Prüfer nicht unterstützt — alles lokal berechnet, ohne Token oder Schlüssel irgendwohin zu senden.
featuresFür HMAC-Algorithmen wie HS256 fügst du die rohe gemeinsame Geheimzeichenkette ein. Für asymmetrische Algorithmen wie RS256, RS384 oder ES256 benötigst du den öffentlichen Schlüssel des Ausstellers – niemals den privaten Schlüssel –, bereitgestellt als PEM-Block oder als JWK; das Einfügen der falschen Hälfte eines asymmetrischen Schlüsselpaars lässt die Verifizierung fehlschlagen, obwohl der Token gültig ist.
technicalDas Panel „Signatur prüfen“ unterstützt jeden gängigen JOSE-Algorithmus: HS256/384/512 (HMAC mit einem gemeinsamen Geheimnis), RS256/384/512 (RSASSA-PKCS1-v1_5 mit einem öffentlichen RSA-Schlüssel), PS256/384/512 (RSA-PSS mit einem öffentlichen RSA-Schlüssel) und ES256/384/512 (ECDSA über die passende Kurve P-256/P-384/P-521). Mit „none“ oder einem beliebigen Algorithmus außerhalb dieser Liste signierte Tokens werden stets als nicht unterstützt gemeldet, statt als gültig markiert, was Sie auch vor dem klassischen alg=none-Fälschungstrick schützt.
technicalDie häufigste Ursache ist das Einfügen von zusätzlichem Leerraum oder einem abschließenden Zeilenumbruch in das Geheimnis-Feld — der Prüfer hasht genau die Bytes, die Sie eingeben, sodass ein Kopier-Einfüge-Artefakt die Übereinstimmung zerstört. Vergewissern Sie sich außerdem, dass Sie das aktuelle Token prüfen: Wurde das JWT nach dem Kopieren neu ausgestellt, oder ist das Geheimnis des Anbieters base64-kodiert statt eine rohe Zeichenkette, dekodieren Sie es zuerst, bevor Sie es einfügen.
tipsKlicke auf Try sample JWT, um ein Demo-HS256-Token mit den Claims sub, name, iat und exp zu laden, damit du siehst, wie Dekodierung und Ablaufprüfung funktionieren, bevor du dein eigenes Token einfügst. Sobald ein Token im Feld steht, erscheint daneben eine Clear-Schaltfläche, die die Eingabe mit einem Klick wieder leert.
usageJedes der Panels Header, Payload und Signature hat in der oberen rechten Ecke einen eigenen Kopieren-Button, der nur das JSON dieses Abschnitts (oder die rohe Signaturzeichenkette) in die Zwischenablage kopiert. Unter den Panels gibt es außerdem einen primären Payload kopieren-Button für den häufigsten Fall, nur die Claims zu übernehmen, um sie in einen Debugger oder Fehlerbericht einzufügen.
featuresKopieren Sie den Wert nach 'Bearer ' im Authorization-Header — der Teil, der mit eyJ… beginnt, ist das eigentliche JWT — und fügen Sie ihn in den Decoder ein, um Header, Payload-Claims und Ablaufstatus sofort anzuzeigen. Wenn Sie die gesamte Zeichenfolge 'Bearer eyJ…' kopiert haben, entfernen Sie zuerst das Präfix 'Bearer ', damit das Token aus genau drei durch Punkte getrennten Teilen besteht.
usageNein — das ist ein Decoder und Viewer, kein JWT-Editor. Eine Änderung der Payload würde die Signatur ungültig machen, sodass jeder Server, der das Token prüft, die manipulierte Version ablehnen würde. Um Claims zu ändern, musst du ein neues Token ausstellen, das mit dem richtigen Secret oder privaten Schlüssel signiert ist. Nutze den Decoder zum Lesen und Debuggen von Tokens, nicht zum Verändern.
featuresNein – JWT Decoder läuft vollständig in Ihrem Browser, sodass das, was Sie einfügen, niemals den Computer verlässt, auf dem Sie sich befinden. Das ist wichtig, wenn Sie etwas überprüfen, das einen Token, einen Schlüssel oder Kundendaten enthält. Zum Löschen reicht es aus, die Registerkarte zu schließen.
troubleshootingDer Fehler weist auf die erste Position hin, die nicht analysiert werden konnte, die normalerweise direkt nach dem eigentlichen Fehler liegt und nicht darauf – ein fehlendes Komma, ein nicht geschlossenes Zitat oder eine offene Klammer oder ein aus einem Dokument eingefügtes statt eines geraden Zitats. Überprüfen Sie zunächst die Zeile über der gemeldeten Position.
troubleshootingNein zu beidem. JWT Decoder ist kostenlos, Ihr Download trägt kein Wasserzeichen und am Ende wird nichts abgefragt – es gibt keinen Punkt im Ablauf, an dem Sie die Arbeit beenden und dann feststellen, dass sie Geld kostet.
pricingNein – JWT Decoder läuft im Browser auf Desktop und Smartphone. Sie müssen nichts installieren, keine Testversion starten und keine Lizenz kaufen, bevor Sie prüfen können, ob das Tool Ihre Aufgabe löst. Verwenden Sie dafür Ihre eigene Datei statt eines Beispiels.
troubleshootingWie JWT-Decoder dir hilft, es zu erledigen
Es löst jeden Tag echte Probleme – für Unternehmen, Kreative und alltägliche Aufgaben. Finden Sie den für Sie passenden Anwendungsfall und starten Sie.
OAuth- und OpenID-Connect-Flows debuggen
Decodiere Access-Tokens und ID-Tokens von Auth0, Okta, Cognito und Azure AD, um bei der lokalen OAuth-Integration Scopes, Audiences und Issuer zu überprüfen
Authorization-Header in API-Aufrufen prüfen
Füge das Bearer-Token einer fehlschlagenden API-Anfrage ein, um zu prüfen, ob ein falscher Mandant, eine falsche Rolle oder ein falsches Ablaufdatum schuld ist, bevor du ein Ticket beim Backend-Team eröffnest
Token-Ablauf während der Entwicklung prüfen
Erkenne abgelaufene Tokens, die deine Staging-Umgebung unbemerkt lahmlegen, indem du den exp-Claim ausliest – ganz ohne das Token in ein Terminal zu kopieren oder schnell ein Skript zu schreiben
In Token-Claims kodierte Berechtigungen prüfen
Überprüfe benutzerdefinierte Claims wie Rollen, Mandanten und Feature-Flags, damit Administratoren bestätigen können, dass das Token eines Kunden genau den vom Lizenzteam vorgesehenen Zugriff gewährt
Single-Sign-On-Integrationen prüfen
Prüfen Sie SAML- und OIDC-Tokens aus Enterprise-SSO-Integrationen, um Gruppenmitgliedschaften und Attributzuordnungen zu bestätigen, bevor Sie sie für alle Mitarbeitenden ausrollen
Token-basierte Authentifizierung vermitteln
Nutzen Sie die dekodierten Bereiche für Header, Payload und Signatur, um Bootcamp-Teilnehmern, Junior-Entwicklern und Besuchern von Security-Workshops zu erklären, wie JWTs aufgebaut sind
Die Webhook-Signatureinrichtung eines Partners überprüfen
Fügen Sie den öffentlichen RS256- oder ES256-Schlüssel eines Partners in „Signatur prüfen“ ein, um zu bestätigen, dass ihre Webhook-Payloads tatsächlich korrekt signiert sind, bevor Sie eine Integration in die Produktion schalten.
Ein geleaktes oder verdächtiges Token untersuchen
Dekodieren Sie ein in Logs oder einem Bugreport gefundenes Token, um Audience, Scopes und Ablauf zu prüfen, ohne den Signaturschlüssel zu benötigen, sodass Sie bei einem Vorfall das Risiko schnell einschätzen können.
Anmeldefehler in Mobile-Apps debuggen
Fügen Sie das Access-Token ein, das Ihre mobile App nach dem Login erhält, um zu bestätigen, dass Ablaufzeit, Aussteller und benutzerdefinierte Claims dem entsprechen, was das Backend erwartet, wenn die Anmeldung im Web funktioniert, aber auf iOS oder Android fehlschlägt.
Tokens von Firebase, Supabase & Clerk validieren
Dekodieren und untersuchen Sie Tokens moderner Auth-Anbieter wie Firebase, Supabase und Clerk, um zu bestätigen, dass die von Ihrer App gelesenen Claims (uid, role, tenant) tatsächlich vorhanden sind, bevor Sie die Autorisierungslogik verdrahten.
Diese Funktion bietet die beschriebenen Bearbeitungs- und Ausgabemöglichkeiten. Prüfen Sie die Vorschau und das Ergebnis vor dem Herunterladen oder Veröffentlichen.
Bearbeiten Sie Ihr Bild mit den passenden Optionen und prüfen Sie das Ergebnis sorgfältig vor dem Herunterladen oder Veröffentlichen.


























