Lokale Verarbeitung

ENTWICKLER-TOOLS

JWT Decoder

Füge einen JSON Web Token ein und sieh, was wirklich darin steht: Algorithmus, Aussteller, Ablauf und Claims. Alles wird auf deinem Gerät decodiert.

Werkzeug öffnen

LOCAL TOOL

Ready to process in your browser.

Warum der Ort der Decodierung zählt

Ein Produktions-JWT ist eine lebende Zugangsberechtigung. Wer ihn in einen Decoder einfügt, der ihn an einen Server schickt, gibt eine gültige Sitzung an Dritte weiter — in vielen Teams passiert genau das täglich beim Debuggen. Dieses Werkzeug decodiert per JavaScript in deinem Tab: Netzwerk trennen und es läuft weiter.

Decodieren heißt nicht prüfen

Das Werkzeug liest die ersten beiden Teile des Tokens und zeigt sie als JSON. Es prüft die Signatur nicht, und dieser Unterschied ist wichtig: ein lesbarer Payload bedeutet nicht, dass der Token echt ist. Die Prüfung braucht den geheimen oder öffentlichen Schlüssel des Ausstellers und gehört in dein Backend, nicht auf eine Webseite.

Die Claims, die du am häufigsten prüfst

`exp` ist der Ablauf in Unix-Sekunden und erklärt die meisten überraschenden 401er. `iat` sagt, wann ausgestellt wurde. `iss` und `aud` entscheiden, ob der Token überhaupt für deinen Dienst gedacht war. Auch `alg` im Header verdient einen Blick: ein Token mit `alg: none` ist ein Warnsignal, keine Kuriosität.

Ein JWT ist kein Ort für Geheimnisse

Alle drei Teile sind Base64url, also Kodierung ohne Schlüssel. Wer den Token abfängt, liest den vollständigen Inhalt mit genau diesem Werkzeug. Die Signatur garantiert, dass niemand ihn verändert hat, nicht dass niemand ihn lesen kann. Was der Client nicht sehen darf, gehört nicht in den Payload.

HÄUFIG GESTELLTE FRAGEN

Wird mein Token an einen Server gesendet?

Nein. Die Decodierung läuft als JavaScript in deinem Browser, du kannst die Internetverbindung trennen und weiterarbeiten.

Wird die Signatur geprüft?

Nein. Header und Payload werden gelesen, die Signatur nicht geprüft. Dafür braucht es den Schlüssel des Ausstellers, und die Prüfung gehört auf deinen Server.

Warum sieht mein Token wie Kauderwelsch aus?

Alle drei Teile sind Base64url, getrennt durch Punkte. Das Werkzeug trennt und decodiert sie; scheitert es, fehlt meist ein Teil oder der Token wurde abgeschnitten kopiert.

Ist der Inhalt eines JWT verschlüsselt?

Nein, außer du nutzt JWE. Ein normales JWT ist signiert, nicht verschlüsselt: der Inhalt ist für jeden lesbar, der ihn besitzt.