Zum Inhalt springen
helpyself

JWT-Decoder

Local only — nothing is uploaded unless you save or share it.

Ein JWT-Decoder, der JSON Web Tokens sicher untersucht.

  1. Fügen Sie Ihr Token ein, mit oder ohne das Präfix Bearer
  2. Lesen Sie Header, Payload und die dekodierten Claims
  3. Prüfen Sie den Gültigkeitshinweis, ob es zeitlich noch gilt

Dekodiert, nicht verifiziert. Eine Signatur zu prüfen braucht den Schlüssel des Ausstellers, den kein Werkzeug im Browser hat. Dies zeigt, was das Token sagt — halten Sie das nie für einen Beweis, dass es echt ist.

Tool speichern

JWT-Decoder griffbereit halten

Als Lesezeichen

Über dieses Tool

Ein JSON Web Token packt drei base64url-kodierte Teile in eine Zeichenkette: einen Header, der den Signaturalgorithmus beschreibt, eine Payload mit Claims und eine Signatur. Die ersten beiden sind lediglich kodiert, nicht verschlüsselt, wer ein Token hat, kann also alles darin lesen. Dieser Decoder zeigt beide, übersetzt die registrierten Claims in lesbare Bezeichnungen und wandelt die Zeitstempel-Claims in echte Daten um, mit einem Hinweis in Klartext wie vor drei Tagen abgelaufen oder noch eine Stunde gültig. Eines tut dieses Werkzeug bewusst nicht: Ihnen sagen, dass ein Token gültig ist. Eine Signatur zu prüfen erfordert das Geheimnis oder den öffentlichen Schlüssel des Ausstellers, den kein browserbasiertes Werkzeug haben kann, ein Token, das sich einwandfrei dekodieren lässt, kann also trotzdem gefälscht oder manipuliert sein. Das Dekodieren geschieht vollständig auf Ihrem Gerät, was hier mehr zählt als bei den meisten Werkzeugen: ein JWT ist meist ein aktives Zugangsmittel, und eines in eine Seite einzufügen, die es überträgt, heißt eine laufende Sitzung herzugeben.

Häufige Fragen

Prüft das die Signatur des Tokens?

Nein, und kein browserbasierter Decoder kann das. Die Prüfung erfordert das Geheimnis oder den öffentlichen Schlüssel des Ausstellers. Dieses Werkzeug sagt Ihnen, was ein Token behauptet, nicht ob es echt ist. Prüfen Sie Signaturen immer auf Ihrem Server, bevor Sie dem Inhalt eines Tokens trauen.

Ist es sicher, hier ein echtes Token einzufügen?

Das Dekodieren geschieht vollständig in Ihrem Browser und nichts wird übertragen, diese Seite sieht Ihr Token also nie. Behandeln Sie dennoch jedes JWT als aktives Zugangsmittel: solange es nicht abgelaufen ist, kann in der Regel jeder, der es hat, in Ihrem Namen handeln — fügen Sie Produktionstokens also nicht in Werkzeuge ein, bei denen Sie nicht geprüft haben, dass sie clientseitig arbeiten.

Ist die Payload verschlüsselt?

Nein. Sie ist base64url-kodiert, was trivial umkehrbar und überhaupt keine Sicherheitsmaßnahme ist. Legen Sie nie Passwörter, Kartennummern oder anderes Heikles in eine JWT-Payload, denn jeder Besitzer des Tokens kann es lesen.

Was bedeuten exp, iat und nbf?

Es sind registrierte Zeit-Claims, gemessen in Sekunden seit 1970. exp ist, wann das Token seine Gültigkeit verliert, iat wann es ausgestellt wurde, und nbf der früheste Moment, ab dem es verwendet werden darf. Dieses Werkzeug wandelt alle drei in echte Daten um und sagt Ihnen, wie lange sie zurückliegen oder wie weit sie vorausliegen.

Warum lässt sich mein Token nicht dekodieren?

Meist weil es gar kein JWT ist, oder weil ein Kopieren Leerraum mitgenommen oder es abgeschnitten hat. Ein JWT hat genau drei durch Punkte getrennte Teile. Sehen Sie eine andere Anzahl, ist die Zeichenkette unvollständig oder ein ganz anderes Tokenformat.

Helfen Sie, dieses Tool zu verbessern

Einen Fehler gefunden, eine Änderung im Kopf, oder fehlt Ihnen ein Tool?

/jwt-decoder

↑↓ bewegen · Enter öffnen · Esc schließen