JWT-Decoder – JSON Web Tokens online dekodieren und Ablauf prüfen
Füge ein beliebiges JSON Web Token ein, um Header und Payload sofort zu decodieren, die Signatur anzuzeigen und zu prüfen, ob es abgelaufen ist. Läuft lokal – deine Tokens verlassen deinen Browser nie.
Dieses Werkzeug decodiert das Token lediglich — es überprüft die Signatur nicht gegen einen geheimen oder öffentlichen Schlüssel. Jeder, der das Token besitzt, kann dessen Payload lesen; lege daher niemals Geheimnisse in einem JWT ab.
Fertig mit JWT-Decoder? Probiere als Nächstes diese aus
Handverlesene Tools, die perfekt zum JWT-Decoder passen. Mach weiter, ohne deine Datei zu verlieren.
Base64-Encoder / -Decoder
Kodieren Sie beliebigen Text oder beliebige Dateien zu Base64 (mit URL-sicherer Variante) oder dekodieren Sie Base64 zurück in Text. UTF-8-sicher.
Jetzt ausprobierenHash-Generator
Berechne SHA-1-, SHA-256-, SHA-384- und SHA-512-Hex-Digests von beliebigem Text oder beliebigen Dateien mit der Web Crypto API des Browsers.
Jetzt ausprobierenJSON verschönern
Formatiere, validiere und minifiziere JSON direkt im Browser. Übersichtliche Einrückung mit 2 / 4 / 8 Leerzeichen oder einzeilige Minifizierung mit Kopier- und Download-Funktion.
Jetzt ausprobierenURL-Encoder / -Decoder
URL-Komponenten oder ganze URLs prozentkodieren und wieder dekodieren. Modi encodeURIComponent und encodeURI.
Jetzt ausprobierenPasswort-Generator
Erzeuge starke, kryptografisch zufällige Passwörter mit bis zu 128 Zeichen und Live-Entropieschätzung.
Jetzt ausprobierenDiff Checker
Vergleiche zwei Textausschnitte Zeile für Zeile. Geteilte oder vereinheitlichte Ansicht, optional Leerzeichen und Groß-/Kleinschreibung ignorieren.
Jetzt ausprobierenFrequently Asked Questions
Füge das codierte JWT (die lange eyJ…-Zeichenfolge) in das Eingabefeld ein. Das Tool trennt es an den beiden Punkten, decodiert Header und Payload per Base64URL und zeigt das JSON für beide sowie das rohe Signatursegment an – und das ganz ohne Netzwerkanfrage.
usageNein. Der Decoder parst lediglich das Token – er prüft die Signatur nicht gegen einen geheimen oder öffentlichen Schlüssel, da die Verifizierung das Schlüsselmaterial des Ausstellers erfordert. Verwenden Sie für die Verifizierung im Produktivbetrieb eine serverseitige JWT-Bibliothek; dieses Tool dient der Inspektion und dem Debugging.
technicalDu erhältst den Header (Algorithmus und Key-ID), die Payload-Claims (sub, iss, aud, iat, exp sowie alle benutzerdefinierten Claims) und die rohe Signatur. Standard-Zeitstempel-Claims werden als gut lesbare Datumsangaben formatiert, sodass du veraltete Tokens auf einen Blick erkennst.
featuresEnthält die Payload den standardmäßigen „exp"-Claim, vergleicht das Tool ihn mit der aktuellen Zeit und zeigt entweder „Gültig bis" oder „Token abgelaufen am" mit dem genauen Zeitstempel an. Tokens ohne exp-Claim werden als ohne Ablaufdatum ausgewiesen.
featuresWer die Payload eines JWT lesen kann, kann es bis zum Ablauf verwenden – Produktiv-Tokens gehören daher in private Tools. Dieser Decoder läuft vollständig in deinem Browser und überträgt das Token niemals; die sicherere Regel ist jedoch, nach Möglichkeit nur kurzlebige Entwicklungs-Tokens zu decodieren.
privacyEin JWT besteht aus drei Base64URL-kodierten, durch Punkte getrennten Segmenten: Header (Signaturalgorithmus), Payload (die Claims, denen der Aussteller den Prüfer vertrauen lassen will) und Signatur (ein MAC oder eine digitale Signatur über header.payload). Zum Dekodieren wird nie ein Schlüssel benötigt – nur zur Verifizierung.
technicalHow JWT Decoder helps you get it done
Real problems it solves every day — for businesses, creators, and everyday tasks. Find the use case that fits you and start in seconds.
OAuth- und OpenID-Connect-Flows debuggen
Decodiere Access-Tokens und ID-Tokens von Auth0, Okta, Cognito und Azure AD, um bei der lokalen OAuth-Integration Scopes, Audiences und Issuer zu überprüfen
Authorization-Header in API-Aufrufen prüfen
Füge das Bearer-Token einer fehlschlagenden API-Anfrage ein, um zu prüfen, ob ein falscher Mandant, eine falsche Rolle oder ein falsches Ablaufdatum schuld ist, bevor du ein Ticket beim Backend-Team eröffnest
Token-Ablauf während der Entwicklung prüfen
Erkenne abgelaufene Tokens, die deine Staging-Umgebung unbemerkt lahmlegen, indem du den exp-Claim ausliest – ganz ohne das Token in ein Terminal zu kopieren oder schnell ein Skript zu schreiben
In Token-Claims kodierte Berechtigungen prüfen
Überprüfe benutzerdefinierte Claims wie Rollen, Mandanten und Feature-Flags, damit Administratoren bestätigen können, dass das Token eines Kunden genau den vom Lizenzteam vorgesehenen Zugriff gewährt
Single-Sign-On-Integrationen prüfen
Prüfen Sie SAML- und OIDC-Tokens aus Enterprise-SSO-Integrationen, um Gruppenmitgliedschaften und Attributzuordnungen zu bestätigen, bevor Sie sie für alle Mitarbeitenden ausrollen
Token-basierte Authentifizierung vermitteln
Nutzen Sie die dekodierten Bereiche für Header, Payload und Signatur, um Bootcamp-Teilnehmern, Junior-Entwicklern und Besuchern von Security-Workshops zu erklären, wie JWTs aufgebaut sind
Pixoate