Agentur Orqeo ↗

Entwickler

JWT-Decoder

Header, Payload, Ablaufdatum – Ihr JWT im Klartext, ohne den Browser zu verlassen.

Header

Payload

Ein API-Aufruf liefert 401, eine Session bricht ohne erkennbaren Grund ab, Unsicherheit über die Rollen in einem Token: Das JWT zu decodieren ist der erste Debugging-Reflex. Fügen Sie Ihr Token ein – Header und Payload erscheinen sofort als formatiertes, lesbares JSON: Algorithmus, Aussteller, Subject, Rollen, Datumsangaben. Das Ablaufdatum wird hervorgehoben, mit deutlicher Warnung, wenn das Token bereits abgelaufen ist – die häufigste Ursache unerklärlicher 401-Fehler. Wichtig: Die Decodierung erfolgt rein lokal, nichts verlässt Ihren Browser, und es findet keine Signaturprüfung statt – dieses Tool liest den Inhalt, es beweist nicht dessen Echtheit. Kostenlos, ohne Anmeldung.

Wie funktioniert es?

  1. Fügen Sie Ihr JWT in das Eingabefeld ein.
  2. Lesen Sie Header und Payload, angezeigt als formatiertes JSON.
  3. Prüfen Sie das Ablaufdatum – es wird markiert, wenn es überschritten ist.
  4. Kopieren Sie das decodierte JSON bei Bedarf.

Häufige Fragen

Prüft dieses Tool die Signatur des Tokens?

Nein, ganz bewusst: Es decodiert Header und Payload (schlichte Base64URL-Segmente), führt aber keine kryptografische Prüfung durch. Ein hier angezeigtes Token könnte gefälscht oder von irgendwem ausgestellt sein. Die Signaturprüfung gehört auf den Server, mit dem geheimen oder öffentlichen Schlüssel des Ausstellers.

Ist es riskant, hier ein JWT einzufügen?

Die Decodierung läuft vollständig in Ihrem Browser: Das Token wird weder irgendwohin gesendet noch gespeichert. Trotzdem: Ein gültiges JWT ist ein Schlüssel – fügen Sie Produktions-Tokens grundsätzlich in kein Tool ein und greifen Sie, wann immer möglich, zu einem Test-Token oder einem bereits abgelaufenen.

Warum wird mein Token als ungültig markiert?

Ein JWT besteht aus drei durch Punkte getrennten Base64URL-Segmenten: header.payload.signature. Die üblichen Fehlerquellen: ein beim Kopieren abgeschnittenes Token, ein hängen gebliebenes „Bearer “-Präfix, vom Terminal eingefügte Zeilenumbrüche – oder ein Token, das schlicht kein JWT ist (eine opake Session-ID, ein API-Schlüssel).

Was bedeuten exp, iat und nbf im Payload?

Das sind Unix-Timestamps in Sekunden: „iat“ (issued at) datiert die Ausstellung, „exp“ (expiration) beendet die Gültigkeit, „nbf“ (not before) verbietet die Nutzung vor einem Zeitpunkt. Server lehnen Tokens außerhalb dieses Fensters ab – deshalb ist die Uhrensynchronisation zwischen Diensten so wichtig.

Verwandte Tools