Privates Entwickler-Tool im Browser

JWT-Decoder

JSON Web Tokens direkt im Browser dekodieren. Header, Payload, Claims und Ablaufstatus lesen, ohne das Token an eine Decode-API zu senden.

100% im Browser. Dein JWT wird in diesem Browser-Tab dekodiert und weder an eine API gesendet noch von diesem Tool gespeichert.

Browserseitig

Die Dekodierung läuft im aktuellen Tab.

Kein Secret nötig

Header und Payload eines signierten JWT lassen sich ohne Signaturschlüssel lesen.

Zeit-Claims

exp, iat und nbf werden in lesbare Zeitpunkte umgewandelt.

Decode ≠ Verify

Lesbare Claims bedeuten nicht, dass die Signatur authentisch ist.

Was ist ein JWT-Decoder?

Ein JWT-Decoder macht Base64URL-kodierten Header und Payload als JSON lesbar. Ein signiertes JWT/JWS besteht typischerweise aus header.payload.signature.

Beim Debuggen prüfe ich zuerst alg, kid, iss, aud, Scopes, Rollen und Zeit-Claims. Dafür ist kein Signing Secret nötig, weil signierte JWT-Inhalte normalerweise kodiert und nicht verschlüsselt sind.

Lesbar heißt nicht vertrauenswürdig. Vor der Akzeptanz müssen Signatur und anwendungsspezifische Claims separat validiert werden.

JWT-Claims verstehen

Claims stehen im Payload. Einige registrierte Claims tauchen in Authentifizierung und Autorisierung besonders häufig auf.

iss

Issuer

Wer das JWT ausgestellt hat.

sub

Subject

Welches Subjekt das Token repräsentiert.

aud

Audience

Für welche Empfänger das JWT bestimmt ist.

exp

Expiration

Ab wann das Token nicht mehr akzeptiert werden soll.

nbf

Not Before

Vor welchem Zeitpunkt das Token nicht akzeptiert werden soll.

iat

Issued At

Wann das Token ausgestellt wurde.

Dekodieren, validieren und verifizieren sind verschiedene Aufgaben

Dekodieren

Header und Payload als JSON lesen.

Validieren

Struktur und relevante Claims wie exp, nbf, issuer und audience prüfen.

JWT-Validator öffnen →

Signatur verifizieren

Kryptografisch prüfen, ob die Signatur zu einem vertrauenswürdigen Secret oder Public Key passt.

Signaturprüfung öffnen →

JWT-Decoder FAQ

Kann ich ein JWT ohne Secret dekodieren?

Ja. Header und Payload eines normalen JWS sind Base64URL-kodiert. Secret oder Public Key brauchst du für die Signaturprüfung.

Beweist Dekodieren, dass ein JWT gültig ist?

Nein. Es beweist nur eine lesbare Struktur. Authentizität und Akzeptanz brauchen Signatur- und Claim-Prüfungen.

JWT validieren
Wird mein JWT hochgeladen?

Die Dekodierung läuft im Browser. Token-Inhalte werden nicht absichtlich an eine Decode-API, localStorage, Cookies oder die URL übertragen.

Was bedeuten exp, iat und nbf?

exp ist Ablauf, iat Ausgabezeit, nbf der früheste Nutzungszeitpunkt.

Ablauf prüfen
Warum kann ein lesbares JWT 401 liefern?

Ablauf, nbf, falscher Schlüssel, issuer/audience oder fehlende Berechtigungen können die Ursache sein.

JWT debuggen

Verwende nach Möglichkeit synthetische oder redigierte Tokens statt echter Produktions-Credentials. Browser-Verarbeitung schützt nicht vor Erweiterungen oder Malware auf dem Gerät.