JWT Dekoder
Dekodieren und prüfen Sie JSON-Web-Token sofort mit unserem kostenlosen Online-JWT-Decoder. Fügen Sie ein beliebiges JWT ein, um dessen Header-, Nutzlast- und Signaturkomponenten dekodiert und in lesbarem Format angezeigt zu sehen. Unabhängig davon, ob Sie Authentifizierungsabläufe debuggen, Token-Ansprüche überprüfen, Token von Drittanbietern untersuchen, die JWT-Struktur verstehen oder Autorisierungsprobleme beheben - dieses Tool bietet vollständige Transparenz über Token-Inhalte mit Unterstützung für HS256, RS256, ES256 und andere gängige Signaturalgorithmen. Die gesamte Dekodierung erfolgt aus Sicherheitsgründen in Ihrem Browser.
Was ist
JWT Decoder ist ein Sicherheits— und Entwicklungstool, das den Inhalt von JSON Web Tokens (JWTs) analysiert und anzeigt - ein offener Standard (RFC 7519) für die Übertragung von Informationen zwischen Parteien als kompaktes, URL-sicheres JSON-Objekt. JWTs bestehen aus drei durch Punkte getrennten Komponenten: dem Header (gibt den Tokentyp und den Signaturalgorithmus an), der Nutzlast (enthält die Ansprüche oder tatsächlichen Benutzerdaten und Metadaten) und der Signatur (überprüft, ob das Token während der Übertragung nicht geändert wurde). Unser Decoder zerlegt jedes JWT sofort in seine drei Base64Url-codierten Teile, dekodiert jede Komponente in JSON und zeigt sie in einer strukturierten, syntaxhervorhebten Ansicht mit für Menschen lesbaren Zeitstempeln an, die Unix-Epochenzeiten in exp- (Ablaufdatum), IAT- (ausgestellt um) und NBF- (nicht vor) Ansprüche. Das Tool validiert die Token-Struktur (drei durch Punkte getrennte Teile, gültige Base64Url-Codierung, gültiges JSON in dekodierten Teilen) und hebt potenzielle Probleme wie abgelaufene Token oder ungewöhnliche Algorithmen hervor.
Wie zu verwenden
- Fügen Sie die vollständige JWT-Zeichenfolge (einschließlich aller drei durch Punkte getrennten Abschnitte) in das JWT-Eingabefeld ein oder verwenden Sie die Option zum Hochladen von Dateien, um ein Token aus einer Datei zu laden
- Klicken Sie auf die Schaltfläche JWT dekodieren, um die Header- und Nutzlastsignaturkomponenten des Tokens sofort zu analysieren und in separaten Bereichen anzuzeigen
- Überprüfen Sie das Kopfzeilenfenster mit dem Algorithmus und dem Tokentyp, die zum Signieren dieses JWT verwendet werden, einschließlich der Felder alg, typ und kid
- Untersuchen Sie das Nutzlastfenster mit allen Ansprüchen (Benutzerdaten, Ablaufzeit, Aussteller, Zielgruppe, Gültigkeitsbereiche) mit lesbarer Datumsformatierung für Zeitstempelansprüche
- Überprüfen Sie das Signaturstatusfenster, um zu überprüfen, ob das Token abgelaufen ist (basierend auf dem exp-Anspruch) und den Algorithmus, der zum Erkennen potenzieller Sicherheitsprobleme verwendet wurde
Beispiele
Eingabe: JWT: eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0In0.signature
Prozess: Split by . → Base64-decode header → Base64-decode payload
Ergebnis: Header: {alg:HS256}, Payload: {sub:1234}
Eingabe: JWT with exp claim
Prozess: Decode payload → Extract exp timestamp → Check expiry
Ergebnis: Token expires: 2026-12-31 (expires in 170 days)
Verwandte Suchen
Leute suchen auch nach: jwt Dekoder, jwt dekodieren, jwt inspektor, jwt token dekodieren, json-Webtoken, jwt-Parser.
jwt Dekoderjwt dekodierenjwt inspektorjwt token dekodierenjson-Webtokenjwt-Parserjwt-Debuggerjwt verifizieren
Häufig gestellte Fragen
Was ist ein JWT und wie ist es aufgebaut?
JWT (JSON Web Token) ist ein offener Standard (RFC 7519) für die sichere Übertragung von Informationen zwischen Parteien als JSON-Objekt. Es besteht aus drei Teilen, die durch Punkte getrennt sind: Der Header enthält Metadaten zum Token, insbesondere den Signaturalgorithmus (z. B. HS256, RS256, ES256) und den Tokentyp (immer JWT), codiert als Base64Url JSON. Die Nutzlast enthält die Ansprüche (Aussagen über eine Entität, normalerweise den Benutzer, und zusätzliche Daten) wie sub (Betreff / Benutzer-ID), exp (Ablaufzeitstempel), iat (ausgestellt am), aud (Zielgruppe), iss (Aussteller) und alle benutzerdefinierten Ansprüche, die Ihre Anwendung hinzufügt. Die Signatur wird berechnet, indem der codierte Header und die Nutzlast mit einem geheimen Schlüssel (für HMAC-Algorithmen) oder einem privaten Schlüssel (für RSA / ECDSA-Algorithmen) gehasht werden, um sicherzustellen, dass das Token nicht ohne Erkennung geändert werden kann. Das letzte Token sieht folgendermaßen aus: eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjM0NTY3ODkwIn0.dozjgNryP4J3jVmNHl0w5N_XgL0n3I9PlFUP0THsR8U.
Ist es sicher, ein JWT mit einem Online-Tool zu dekodieren?
Decoding is safe because JWT header and payload are NOT encrypted — they are merely Base64Url-encoded (like base64 but URL-safe), meaning anyone who possesses the token can read its contents. This is by design: JWTs are signed (not encrypted) by default. The signature only verifies integrity, not confidentiality. However, you should NEVER share tokens that contain sensitive data (passwords, PII, API keys) in any解码 tool. The security risk is not the decoding itself but exposing the token to third parties. Our tool processes everything client-side in your browser — the token is never sent to any server, maintaining privacy. If your application requires confidential tokens, consider using JWE (JSON Web Encryption) which encrypts the payload, or ensure JWTs do not carry sensitive information.
Welche JWT-Algorithmen werden unterstützt und wie interpretiere ich den Header?
Gängige Algorithmen sind: HS256 (HMAC SHA-256) verwendet einen symmetrischen geheimen Schlüssel zum Signieren und Verifizieren — die gleichen Schlüsselzeichen und Validierungen; HS384 und HS512 verwenden größere Hash-Ausgaben. RS256 (RSA SHA-256) verwendet ein asymmetrisches Schlüsselpaar: Ein privater Schlüssel signiert, ein öffentlicher Schlüssel verifiziert — wird von OAuth-Anbietern (Auth0, Okta) verwendet; RS384 und RS512 sind bei größeren Hashes gleich. ES256 (ECDSA P-256), ES384, ES512 verwenden elliptische Kurvenkryptographie für kürzere Signaturen. Keines bedeutet ein nicht signiertes Token - lehnen Sie diese in der Produktion ab. Der Header enthält manchmal auch kid (Schlüssel-ID), um anzugeben, welcher Signaturschlüssel verwendet wurde, wenn mehrere Schlüssel verfügbar sind.
Wie überprüfe ich die Signatur eines dekodierten JWT?
Unser Decoder zeigt die dekodierten Komponenten und die strukturelle Gültigkeit des Tokens an, kann die Signatur jedoch nicht vollständig verifizieren, da für die Verifizierung das Signaturgeheimnis (für symmetrische Algorithmen wie HS256) oder der öffentliche Schlüssel (für asymmetrische Algorithmen wie RS256) erforderlich sind. So überprüfen Sie: Geben Sie bei symmetrischen Algorithmen das gemeinsame Geheimnis in unser Feld zur Signaturüberprüfung ein, und das Tool berechnet die Signatur neu und vergleicht sie mit der Signatur des Tokens, um Übereinstimmung oder Nichtübereinstimmung anzuzeigen. Geben Sie für asymmetrische Algorithmen den öffentlichen Schlüssel (PEM-Format) an, und das Tool führt eine kryptografische Überprüfung durch. Die Signaturüberprüfung bestätigt zwei Dinge: Das Token wurde vom erwarteten Aussteller signiert (der den privaten Schlüssel / das Geheimnis besitzt) und der Inhalt des Tokens wurde seit der Signierung nicht geändert. Überprüfen Sie bei der Validierung von Produktionstokens immer die Signaturen in Ihrer Autorisierungs-Middleware.
Was sind häufige JWT-Verhaltensweisen und was bedeuten sie?
Standard-JWT-Ansprüche (definiert in RFC 7519) umfassen: iss (Aussteller) identifiziert den Prinzipal, der das JWT ausgestellt hat, normalerweise die URL des Authentifizierungsservers (wie https://auth.example.com ); sub (Betreff) identifiziert den Prinzipal, der Gegenstand des JWT ist, normalerweise die Benutzer-ID; aud (audience) identifiziert die Empfänger, für die das JWT bestimmt ist, normalerweise Ihre Anwendungs-ID; exp (Ablaufzeit) ist der Zeitstempel, nach dem das JWT nicht zur Verarbeitung akzeptiert werden darf, ausgedrückt als Unix-Epochen-Sekunden; nbf (not before) ist der Zeitstempel, vor dem das JWT nicht akzeptiert werden darf; iat (ausgestellt um) identifiziert den Zeitpunkt, zu dem das JWT ausgestellt wurde, und wird zur Bestimmung des Token-Alters verwendet; jti (issued at) identifiziert den Zeitpunkt, zu dem das JWT ausgestellt wurde; jti ( JWT-ID) stellt eine eindeutige Kennung für das JWT bereit, die zur Verhinderung von Token-Replay-Angriffen verwendet wird. Ablauf ist der kritischste Anspruch: Überprüfen Sie immer exp in Ihrer Token-Validierungs-Middleware, um abgelaufene Token abzulehnen.