Privates Entwickler-Tool im Browser
JWT-Decoder
JSON Web Tokens direkt im Browser dekodieren. Header, Payload, Claims und Ablaufstatus lesen, ohne das Token an eine Decode-API zu senden.
100% im Browser. Dein JWT wird in diesem Browser-Tab dekodiert und weder an eine API gesendet noch von diesem Tool gespeichert.
Browserseitig
Die Dekodierung läuft im aktuellen Tab.
Kein Secret nötig
Header und Payload eines signierten JWT lassen sich ohne Signaturschlüssel lesen.
Zeit-Claims
exp, iat und nbf werden in lesbare Zeitpunkte umgewandelt.
Decode ≠ Verify
Lesbare Claims bedeuten nicht, dass die Signatur authentisch ist.
Was ist ein JWT-Decoder?
Ein JWT-Decoder macht Base64URL-kodierten Header und Payload als JSON lesbar. Ein signiertes JWT/JWS besteht typischerweise aus header.payload.signature.
Beim Debuggen prüfe ich zuerst alg, kid, iss, aud, Scopes, Rollen und Zeit-Claims. Dafür ist kein Signing Secret nötig, weil signierte JWT-Inhalte normalerweise kodiert und nicht verschlüsselt sind.
Lesbar heißt nicht vertrauenswürdig. Vor der Akzeptanz müssen Signatur und anwendungsspezifische Claims separat validiert werden.
JWT-Claims verstehen
Claims stehen im Payload. Einige registrierte Claims tauchen in Authentifizierung und Autorisierung besonders häufig auf.
issIssuer
Wer das JWT ausgestellt hat.
subSubject
Welches Subjekt das Token repräsentiert.
audAudience
Für welche Empfänger das JWT bestimmt ist.
expExpiration
Ab wann das Token nicht mehr akzeptiert werden soll.
nbfNot Before
Vor welchem Zeitpunkt das Token nicht akzeptiert werden soll.
iatIssued At
Wann das Token ausgestellt wurde.
Dekodieren, validieren und verifizieren sind verschiedene Aufgaben
Dekodieren
Header und Payload als JSON lesen.
Validieren
Struktur und relevante Claims wie exp, nbf, issuer und audience prüfen.
JWT-Validator öffnen →Signatur verifizieren
Kryptografisch prüfen, ob die Signatur zu einem vertrauenswürdigen Secret oder Public Key passt.
Signaturprüfung öffnen →Weitere JWT-Tools
JWT-Ablauf prüfen
Ablauf, Aktivität und nbf prüfen.
JWT-Validator
Struktur und typische Validierungsbedingungen prüfen.
Signaturprüfung
JWT-Signaturen mit unterstützten Schlüsseln prüfen.
JWKS-Validator
kid einem vertrauenswürdigen JWK zuordnen und Signaturen prüfen.
JWT-Debugger
issuer, audience und Zeitprobleme hinter 401 untersuchen.
Erweiterte JWT- und Identity-Tools
Mehr als Dekodierung: Security-Checks, Token-Vergleich, OIDC Discovery und JWK-Inspektion.
JWT Security Analyzer
Prüft alg=none, unerwartete Algorithmen, Token-gesteuerte Key-URLs, verdächtige kid-Werte, Zeit-Claims, Issuer und Audience.
JWT Diff
Zwei JWTs feldweise vergleichen und Änderungen nach Refresh, Login, Umgebungswechsel oder Key Rotation sehen.
OIDC Discovery Checker
OIDC/OAuth-Metadaten vom Issuer prüfen und Issuer, JWKS und Endpoints kontrollieren.
JWK Inspector
Ein JWK analysieren, privates Material erkennen und RFC-7638-SHA-256-Thumbprint lokal berechnen.
JWT Code-Beispiele
JWT Header und Payload in JavaScript, Node.js, Python, Java, C#, Go und PHP korrekt mit Base64URL und UTF-8 dekodieren.
JWT Claims Referenz
Referenz für 48 JWT-, OpenID-Connect- und OAuth-Claims mit Werttyp, Quellspezifikation und Validierungshinweis.
Empfohlene JWT-Decoder-Guides
Diese Guides nutze ich, wenn das reine Dekodieren nicht mehr reicht.
JWT ohne Secret dekodieren
Lesen ohne Dekodierung mit Vertrauen zu verwechseln.
Guide lesen →JWT in JavaScript dekodieren
Base64URL, UTF-8, Bearer und exp korrekt behandeln.
Guide lesen →JWT-Claims lesen: iss, aud, exp, sub
Die wichtigsten Claims in sinnvoller Reihenfolge.
Guide lesen →JWT exp und Ablauf prüfen
NumericDate, Ablauf und Clock Skew.
Guide lesen →JWT-Decoder FAQ
Kann ich ein JWT ohne Secret dekodieren?
Ja. Header und Payload eines normalen JWS sind Base64URL-kodiert. Secret oder Public Key brauchst du für die Signaturprüfung.
Beweist Dekodieren, dass ein JWT gültig ist?
Nein. Es beweist nur eine lesbare Struktur. Authentizität und Akzeptanz brauchen Signatur- und Claim-Prüfungen.
JWT validierenWird mein JWT hochgeladen?
Die Dekodierung läuft im Browser. Token-Inhalte werden nicht absichtlich an eine Decode-API, localStorage, Cookies oder die URL übertragen.
Was bedeuten exp, iat und nbf?
exp ist Ablauf, iat Ausgabezeit, nbf der früheste Nutzungszeitpunkt.
Ablauf prüfenWarum kann ein lesbares JWT 401 liefern?
Ablauf, nbf, falscher Schlüssel, issuer/audience oder fehlende Berechtigungen können die Ursache sein.
JWT debuggenVerwende nach Möglichkeit synthetische oder redigierte Tokens statt echter Produktions-Credentials. Browser-Verarbeitung schützt nicht vor Erweiterungen oder Malware auf dem Gerät.