JWT Decoder
JSON Web Tokens sicher dekodieren und inspizieren.
Kodierter JWT
Header
Payload
Signatur
Empfohlene Tools
Handverlesene Dienstprogramme, die Sie nützlich finden könnten
JSON Web Tokens Dekodieren und Verifizieren
Überblick
JWT ist das am häufigsten genutzte Token-Format für verteilte Authentifizierung. Drei Teile (Header.Payload.Signatur), Header und Payload sind Base64URL-kodiertes JSON. Signatur mit Server-Geheimschlüssel generiert, erkennt Manipulation. Dekoder liest Inhalt, prüft Ablauf und unterstützt Signaturverifizierung.
So gehts (Schritt für Schritt)
- 1
JWT einfügen
Dreiteiliges Token (header.payload.signature), getrennt durch Punkte. Leerzeichen und Zeilenumbrüche werden automatisch behandelt.
- 2
Header und Payload dekodiert lesen
Algorithmus, Ablauf (exp), Ausgabezeit (iat), Subject (sub) — alles beschriftet. Ablaufstatus in lesbarer Zeit.
- 3
Signatur prüfen, falls Secret vorhanden
HMAC-Secret oder Public-Key (für asymmetrische Algorithmen) einfügen. Das Tool sagt sofort, ob die Signatur gültig ist.
Funktionsweise
Teilt JWT in 3 Teile, dekodiert Base64URL in Header und Payload als JSON. `exp` (Ablauf), `iat` (Ausstellung), `nbf` (Beginn) zu lesbaren Daten konvertiert. Signaturverifizierung benötigt öffentlichen Schlüssel oder HS256-Geheimnis.
Wann verwenden
Debugging von Authentifizierungsproblemen ('warum 401?'). Ablaufbestätigung. Payload-Inhalt sehen (userId, Rollen, Tenant). Produktionstokens in Entwicklung testen. Integrationen verifizieren (Auth0, Firebase, Cognito).
Häufig Gestellte Fragen
Aus Sicherheitsgründen HttpOnly Cookie empfohlen. localStorage ist über XSS stehlbar. Auch in SPAs Cookie + CSRF-Schutz sicherer.