// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQBeginnen Sie zu tippen, um zu suchen, oder wählen Sie ein Tool.
Dekodiere Header, Payload und Signatur eines JSON Web Token. Die Dekodierung ist lokal — dein Token verlässt nie deinen Browser.
JWT
Decoded
// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQNein. Dekodieren liest nur Header und Payload — es überprüft nicht die Signatur und beweist nicht die Authentizität.
Nein. Die Dekodierung läuft vollständig in deinem Browser.
Die JWT-Spec definiert Standard-Claims wie iss (Herausgeber), sub (Betreff), aud (Publikum), exp (Ablauf), nbf (nicht vor), iat (ausgestellt am) und jti (Token-ID).
Der exp-Claim ist ein Unix-Zeitstempel in Sekunden. Wir berechnen das Ablaufdatum und prüfen, ob das Token abgelaufen ist.
JWTs (JSON Web Tokens) bestehen aus drei Teilen: Header, Payload und Signatur, die durch Punkte getrennt sind. Der Decodierer zerlegt das Token in diese drei Komponenten.
Header und Payload sind Base64URL-kodiert, nicht verschlüsselt. Der Decodierer dekodiert einfach die Base64-Folge und zeigt den resultierenden JSON-Inhalt an.
Die Signatur wird bei der Decodierung nicht überprüft – das Tool zeigt nur den Inhalt an, ohne die Authentizität des Tokens zu validieren.
Standard-JWT-Claims sind vordefinierte Schlüssel mit festgelegter Bedeutung. Dazu gehören sub (Subject), iss (Issuer), aud (Audience), exp (Expiration) und iat (Issued At).
Diese Claims ermöglichen es, Token-Inhalt und -Gültigkeit zu verstehen, ohne die Dokumentation der verwendeten Token-Library konsultieren zu müssen.
Custom Claims sind benutzerdefinierte Schlüssel, die für spezifische Anwendungsfälle hinzugefügt werden. Sie werden im Decodierer zusammen mit den Standard-Claims angezeigt.
Die Decodierung zeigt den Inhalt eines JWT an, ohne die Signatur zu überprüfen. Das ist nützlich für Debugging-Zwecke, aber nicht für Sicherheitsüberprüfungen.
Die Verifizierung prüft die Signatur gegen einen geheimen Schlüssel oder öffentlichen Schlüssel. Nur verifizierte Token sollten für Autorisierungszwecke verwendet werden.
Dieses Tool dient ausschließlich zur Decodierung. Für die sichere Verifizierung von JWTs verwenden Sie spezialisierte Bibliotheken wie jsonwebtoken oder jose.