JWT dekodieren

Die drei Teile eines JSON Web Token im Browser prüfen. Das Token wird nicht in die URL geschrieben.

JWT-Eingabe

Füge ein kompaktes JWT ein. Dieses Tool sendet es nicht.

JWT ohne Übertragung prüfen

Ein JSON Web Token (JWT) besteht aus drei durch Punkte getrennten Base64URL-Teilen: Header, Payload und Signatur. Diese Seite liest die ersten beiden Teile als JSON und zeigt die Signaturdaten getrennt an.

Das eingefügte Token bleibt auf dieser Seite. Es wird weder in die Adressleiste noch in einen Freigabelink geschrieben.

Token nicht in der URL hinterlassen

JWTs können Kennungen und andere sensible Claims enthalten. Dieses Tool belässt den eingefügten Wert auf der Seite.

  • Die Dekodierung verwendet nur Browser-APIs; es gibt keinen Upload-Schritt.
  • Das Token wird weder in der URL noch in einem Freigabelink gespeichert.
  • Der Quellcode ist unter der MIT-Lizenz verfügbar.

Behandle ein JWT als sensibel, auch wenn seine Payload lesbar ist. Quellcode ansehen.

Token prüfen

  1. Kompaktes JWT einfügen

    Füge ein Token im Format header.payload.signature in das Textfeld ein.

  2. Teile lesen

    Prüfe den JSON-Header, die JSON-Payload und die kodierte Signatur.

  3. Zeit-Claims prüfen

    Bei numerischem exp, iat oder nbf zeigt die Seite das Datum und markiert abgelaufene oder zukünftige Werte.

Häufige Fragen

Prüft die Seite die JWT-Signatur?

Nein. Die Seite dekodiert nur das kompakte Tokenformat. Eine lesbare Payload beweist weder einen vertrauenswürdigen Aussteller noch, dass sie unverändert ist.

Was bedeuten exp, iat und nbf?

Das sind NumericDate-Claims in Sekunden seit der Unix-Epoche: Ablaufzeit, Ausstellungszeit und der Zeitpunkt, vor dem ein Token nicht akzeptiert werden darf.

Warum wird mein Token abgelehnt?

Die Meldung nennt den Schritt: Teilanzahl, Base64URL-Daten oder JSON im Header beziehungsweise in der Payload.

Kann die Seite ein JWE entschlüsseln?

Nein. JWE-Entschlüsselung sowie das Signieren oder Erzeugen von JWTs gehören nicht zum Umfang dieses Tools.