Skip to content
JWT-Decoder
Tools

JWT-Decoder

Neu

Ein JSON Web Token decodieren, Claims inspizieren und HS256-Signaturen lokal prüfen.

A JWT is a credential. This decoder, verifier and encoder run 100% in your browser — your token and secret are never uploaded, logged, or sent to any server. Even so, never paste a real production token into a site you don't fully trust.

Runs entirely in your browser. Nothing is uploaded.

Jeden JSON Web Token im Browser dekodieren

Dieser JWT Decoder wandelt einen undurchsichtigen eyJ…-String sofort in lesbares JSON um. Fügen Sie einen JSON Web Token ein, und er teilt ihn an den Punkten, dekodiert Header und Payload per Base64URL und zeigt beide nebeneinander formatiert an — mit der rohen Signatur separat. Das ist der schnellste Weg, einen Authentifizierungsfluss zu debuggen, einen Token aus einer API-Antwort zu inspizieren oder genau zu prüfen, welche Claims Ihr Backend ausgibt.

Jeder Teil des Tokens ist farblich markiert — Header, Payload und Signatur — damit die drei Abschnitte von header.payload.signature auf einen Blick erkennbar sind. Kein Konto erforderlich, kein Server-Upload und kein tägliches Dekodierungslimit.

Claims lesen und Ablauf auf einen Blick prüfen

Der Decoder hebt die Standard-Registered-Claims aus RFC 7519 hervor — iss, sub, aud, exp, nbf, iat und jti — in einer übersichtlichen Tabelle mit verständlicher Bedeutung für jeden Claim. Die drei Zeitstempel-Claims sind Unix-Epoch-Sekunden, die leicht missverstanden werden, daher konvertiert das Tool sie in Ihr lokales Datum und Ihre lokale Uhrzeit und zeigt einen relativen Hinweis wie 'vor 5 Minuten ausgestellt' oder 'läuft in 59 Minuten ab'.

Am wichtigsten: Es beantwortet die Frage, die Sie normalerweise einen JWT Debugger öffnen, um zu stellen: Ist dieser Token noch gültig? Der exp-Claim wird gegen die aktuelle Zeit geprüft und der Token als Gültig oder Abgelaufen markiert — unter Berücksichtigung von nbf — damit Sie sofort sehen, ob ein abgelaufener Token der Grund für eine abgelehnte Anfrage ist.

Signatur prüfen — HS256, RS256 und ES256

Dekodieren zeigt, was ein Token behauptet; verifizieren beweist, dass Sie ihm vertrauen können. Dieses Tool ist auch ein JWT-Signaturprüfer: Es liest den Algorithmus aus dem Header und prüft die Signatur lokal mit der Web Crypto API des Browsers. Für HS256, HS384 und HS512 geben Sie das gemeinsame HMAC-Geheimnis an; für RS256, PS256 und ES256 (und deren 384/512-Varianten) fügen Sie den öffentlichen Schlüssel des Ausstellers im PEM-Format ein.

Da die Berechnung auf Ihrem Gerät läuft, können Sie bestätigen, dass ein Token authentisch ist — dass niemand den Payload verändert hat — ohne Token, Geheimnis oder Schlüssel an irgendeinen Server zu senden. Ein grünes Häkchen bedeutet, dass die Signatur übereinstimmt; ein rotes Kreuz bedeutet, dass der Token verändert wurde oder Sie den falschen Schlüssel verwenden.

JWT auch erstellen und kodieren

Möchten Sie in die andere Richtung? Der eingebaute JWT Encoder ermöglicht es, einen Token von Grund auf zu erstellen. Bearbeiten Sie Header und Payload als JSON, wählen Sie einen HMAC-Algorithmus, geben Sie ein Geheimnis ein, und es wird ein korrekt signierter header.payload.signature-Token ausgegeben, der sofort kopiert werden kann. Praktische Schaltflächen fügen aktuelle iat- und exp-Claims ein, damit Ihre Test-Tokens realistische Zeitstempel haben.

Das macht UtiloKit zu einem kombinierten JWT Decoder und Encoder — inspizieren Sie Tokens, die von Ihrer API zurückkommen, und erstellen Sie neue zum Versenden, alles an einem Ort. Dies ist derselbe Arbeitsablauf, den Entwickler mit jwt.io verwenden, aber ohne Server-Beteiligung und ohne Konto.

Vergleich mit jwt.io, token.dev und jwtdecode.com

jwt.io ist das bekannteste JWT-Tool im Web — von Auth0 entwickelt, weit verlinkt in der Dokumentation und von Millionen von Entwicklern vertraut. Sein Hauptnachteil ist der Datenschutz: jwt.io sendet Ihren Token in manchen Konfigurationen an die Auth0-Server.

token.dev und jwtdecode.com decken die grundlegende Dekodierung ab, unterstützen aber keine RS256/ES256-Signaturprüfung mit einem PEM-Schlüssel — dem Algorithmus, der von Auth0, Google, Microsoft Azure AD, Okta und den meisten OIDC-Anbietern für Unternehmen verwendet wird.

Dieser UtiloKit-Decoder erledigt all das im Browser: Dekodierung, Ablaufprüfung und vollständige Signaturprüfung für HS/RS/PS/ES-Algorithmenfamilien — kostenlos, ohne Konto, ohne tägliches Limit und ohne dass etwas Ihr Gerät verlässt.

JWT-Sicherheit: Was der Token schützt und was nicht

Ein JWT ist signiert für Integrität, nicht verschlüsselt für Vertraulichkeit. Jeder, der den Token besitzt, kann jeden Claim im Payload lesen — die Base64URL-Kodierung ist trivial umkehrbar, wie dieser Decoder zeigt. Der Payload sollte daher nur nicht-sensible Bezeichner enthalten: eine Benutzer-ID, Rolle oder E-Mail-Adresse. Geben Sie niemals Passwörter, Zahlungsdaten oder API-Schlüssel in einen JWT-Payload.

Die Signatur schützt vor Manipulation: Wenn ein Angreifer auch nur ein einzelnes Zeichen des Payloads ändert, stimmt die Signatur nicht mehr und jeder Server, der mit dem richtigen Schlüssel prüft, lehnt den Token ab. Der klassische alg: none-Angriff umgeht dies, indem behauptet wird, kein Algorithmus sei verwendet — eine bekannte Schwachstelle (CVE-2015-9235), die jede Produktions-JWT-Bibliothek blockieren sollte.

Halten Sie Token-Laufzeiten kurz mit exp, übertragen Sie über HTTPS, speichern Sie im Arbeitsspeicher oder in httpOnly-Cookies (nicht localStorage), und prüfen Sie Signaturen bei jeder Anfrage. Dekodieren und inspizieren Sie Ihre Tokens mit diesem kostenlosen Tool, um sicherzustellen, dass diese Eigenschaften korrekt eingestellt sind, bevor Sie in die Produktion deployen.

Frequently asked questions

Was ist ein JWT (JSON Web Token)?

Ein JWT ist ein kompaktes, URL-sicheres Format zum Übertragen von signierten Informationen zwischen zwei Parteien — meist ein Anmelde-Token. Er besteht aus drei Base64URL-Teilen, verbunden durch Punkte: header.payload.signature. Der Header benennt den Signaturalgorithmus, der Payload enthält die Claims (Daten), und die Signatur ermöglicht dem Empfänger zu bestätigen, dass der Token nicht manipuliert wurde. JWTs werden von OAuth 2.0, OpenID Connect, Auth0, Firebase, Supabase, AWS Cognito und den meisten modernen Authentifizierungssystemen verwendet.

Wie dekodiere ich einen JWT?

Teilen Sie den Token an den zwei Punkten auf und dekodieren Sie die ersten zwei Teile per Base64URL. Header und Payload sind nach der Dekodierung einfaches JSON; der dritte Teil (die Signatur) bleibt binär. Dieses Tool macht das sofort — fügen Sie den Token ein und die dekodierten Header- und Payload-Daten erscheinen formatiert. Es wird nichts gesendet; die Dekodierung läuft in Ihrem Browser. Sie benötigen das Geheimnis oder den privaten Schlüssel nicht, um einen JWT zu dekodieren.

Ist es sicher, einen JWT online zu dekodieren?

Mit diesem Tool ja — jedes Byte wird lokal in Ihrem Browser mit JavaScript dekodiert, und Ihr Token berührt niemals einen Server, ein Log oder eine Netzwerkanfrage. Alles wird clientseitig ohne Backend und ohne Analytics-Tracking des Token-Inhalts verarbeitet. Ein JWT ist dennoch eine Zugangsinformation: Fügen Sie keinen aktiven Produktions-Token in eine Website ein, der Sie nicht vertrauen.

Was steckt in einem JWT?

Drei Teile. Der Header ist JSON, das den Typ und den Signaturalgorithmus beschreibt, z.B. {"alg":"HS256","typ":"JWT"}. Der Payload ist JSON mit den Claims — sowohl registrierte (sub, exp, iat…) als auch benutzerdefinierte Daten wie Rollen oder eine Benutzer-ID. Die Signatur ist ein schlüsselbasierter Hash aus Header und Payload, der beweist, dass sie nicht verändert wurden. Nur die Signatur benötigt ein Geheimnis oder einen Schlüssel; Header und Payload sind nur Base64URL-kodiert, nicht verschlüsselt.

Wie prüfe ich, ob ein JWT abgelaufen ist?

Lesen Sie den exp-Claim — einen Unix-Zeitstempel in Sekunden. Wenn exp früher als die aktuelle Zeit ist, ist der Token abgelaufen und sollte abgelehnt werden. Dieser Decoder konvertiert exp in ein lesbares Datum, zeigt eine relative Zeit wie 'vor 3 Stunden abgelaufen' oder 'läuft in 59 Minuten ab', und markiert den Token automatisch als Gültig oder Abgelaufen.

Wie verifiziere ich eine JWT-Signatur?

Dekodieren Sie den Header, um alg zu lesen, berechnen Sie dann die Signatur über header.payload neu und vergleichen Sie. Für HS256/384/512 benötigen Sie das gemeinsame Geheimnis; für RS256, PS256 oder ES256 benötigen Sie den öffentlichen Schlüssel des Ausstellers im PEM-Format. Dieses Tool verifiziert alle lokal mit der Web Crypto API — wählen Sie den passenden Algorithmus, fügen Sie das Geheimnis oder den öffentlichen Schlüssel ein, und es meldet, ob die Signatur authentisch ist.

Kann ich einen JWT ohne das Geheimnis dekodieren?

Ja. Dekodieren liest nur den Base64URL-kodierten Header und Payload, die keinen Schlüssel benötigen — deshalb sollten Sie niemals Geheimnisse in einen JWT-Payload schreiben. Das Geheimnis oder der öffentliche Schlüssel wird nur zur Signaturprüfung benötigt, d.h. um zu beweisen, dass der Token echt und unverändert ist. Dekodieren sagt Ihnen, was ein Token behauptet; verifizieren sagt Ihnen, ob Sie es glauben sollen.

Related tools

Alle Tools ansehen