JWT-Decoder online
JSON Web Token direkt im Browser dekodieren — Header und Payload lesbar anzeigen und Ablaufzeit (exp), Ausstellungszeit (iat) und Gültig-ab (nbf) prüfen.
JWT einfügen
Kompletten Token einfügen (header.payload.signature). Header und Payload werden dekodiert und formatiert angezeigt — die Signatur wird angezeigt, aber nicht kryptografisch geprüft.
Header
Payload
Zeitangaben (iat / nbf / exp)
Signatur (unverifiziert)
Was dieses Tool tut — und was nicht
Der JWT-Decoder liest ein JSON Web Token direkt im Browser aus, dekodiert Header und Payload aus Base64URL zu lesbarem JSON und rechnet Zeitangaben (iat/nbf/exp) in ein lesbares Datum um. Es findet keine kryptografische Prüfung der Signatur statt — dafür wäre der geheime oder öffentliche Schlüssel des Ausstellers nötig.
Häufige Fragen
Wird die Signatur des JWT geprüft?
Nein. Dieses Tool dekodiert nur Header und Payload (Base64URL zu JSON), es prüft die Signatur nicht kryptografisch. Eine echte Signaturprüfung erfordert den geheimen Schlüssel oder öffentlichen Schlüssel des Ausstellers.
Was bedeuten iat, nbf und exp?
iat (issued at) ist der Ausstellungszeitpunkt, nbf (not
before) der früheste gültige Zeitpunkt, exp (expiration) der
Ablaufzeitpunkt. Alle drei sind Unix-Zeitstempel in Sekunden und werden hier in ein
lesbares Datum umgerechnet.
Wird mein Token irgendwohin übertragen?
Nein. Die Dekodierung läuft vollständig im Browser. Es wird nichts an einen Server übertragen oder dort gespeichert. Trotzdem sollten produktive Tokens mit sensiblen Daten vorsichtig behandelt werden.
Was ist, wenn das Token ungültig ist?
Wenn der eingefügte Text kein gültiges JWT-Format (drei durch Punkte getrennte Base64URL-Segmente) hat oder Header/Payload kein gültiges JSON ergeben, zeigt das Tool eine Fehlermeldung an.
Reines Decoder-Werkzeug ohne Signaturprüfung. Für JSON-Formatierung siehe json.kukanilea.de, für Base64 siehe base64.kukanilea.de.