JWT-Decoder 🔒 Ihre Daten verlassen niemals Ihren Browser.
JWT-Header & -Payload dekodieren, Ablauf prüfen. Nichts wird irgendwohin gesendet.
Das Geheimnis verlässt diese Seite nicht und wird nicht gespeichert.
Claim-Erklärungen
Header-Claims
| Claim | Wert | Bedeutung |
|---|
Payload-Claims
| Claim | Wert | Bedeutung |
|---|
Über dieses Tool
Ein JWT (JSON Web Token) besteht aus 3 durch Punkte getrennten Teilen: Header, Payload und Signatur. Header und Payload sind nur Base64URL-kodiertes JSON — jeder mit dem Token kann sie lesen. Deshalb gilt: Niemals sensible Daten in den JWT-Payload legen. Dieses Tool dekodiert das Token, prüft den Ablauf (exp/nbf) und erklärt jeden Standard-Claim.
Anders als viele JWT-Decoder läuft hier alles zu 100 % im Browser — Ihr Token (das oft aktive Sitzungsdaten enthält) wird niemals an einen Server gesendet.
Häufige Fragen
Ist ein JWT verschlüsselt?
Nein. Ein Standard-JWT ist signiert, nicht verschlüsselt — Header und Payload sind nur Base64URL, sodass jeder sie ohne Schlüssel decodieren und lesen kann. Legen Sie niemals Geheimnisse in einen JWT-Payload.
Was beweist „Signatur verifiziert" eigentlich?
Es beweist, dass Header und Payload des Tokens seit der Signatur durch den Inhaber des Geheimnisses (oder privaten Schlüssels) nicht verändert wurden. Es sagt nichts darüber aus, ob die enthaltenen Claims wahr sind — das ist eine separate Autorisierungsentscheidung Ihres Backends.
Warum kann dieses Tool nur HS256/HS384/HS512-Tokens verifizieren?
Das sind symmetrische Algorithmen — zur Verifizierung reicht das gleiche gemeinsame Geheimnis, das zum Signieren verwendet wurde, und das können Sie gefahrlos auf dieser Seite eingeben. RS256/ES256 und Ähnliche verwenden einen privaten Schlüssel, der Ihren Server niemals verlassen darf, daher kann dieses Tool sie nicht verifizieren.
Was bedeutet es, wenn im Header "alg": "none" steht?
Es bedeutet, dass das Token überhaupt nicht signiert ist — jeder kann seinen Payload bearbeiten, und es lässt sich trotzdem erfolgreich „decodieren". Ein Server, der alg: none-Tokens akzeptiert, hat eine schwerwiegende Sicherheitslücke; dieses Tool markiert das mit einer Warnung.
Werden mein Token oder Geheimnis beim Decodieren oder Verifizieren an einen Server gesendet?
Nein. Decodierung und Signaturprüfung laufen beide lokal in Ihrem Browser über die Web Crypto API — das eingegebene Geheimnis wird nie gespeichert oder übertragen.