Kostenloser JWT-Decoder & Debugger
Fügen Sie ein beliebiges JSON Web Token ein, um sofort dessen Header und Payload zu decodieren, den Ablaufstatus zu prüfen und die Signatur zu verifizieren — HS256, RS256, ES256, PS256 und mehr. 100 % clientseitig; Ihre Token verlassen niemals Ihren Browser.
Was steckt in einem JWT?
Header
Ein kleines JSON-Objekt, das den Signaturalgorithmus (alg) und den
Tokentyp (typ) benennt. Es ist decodiert, nicht verschlüsselt — sichtbar für jeden, der das
Token hat.
Payload
Die Claims — die eigentlichen Daten, wie z. B. wen das Token repräsentiert
(sub) und wann es abläuft (exp). Ebenfalls nur codiert, niemals als
geheim behandeln.
Signatur
Eine kryptografische Signatur über Header und Payload. Dies ist der einzige Teil, der beweist, dass das Token authentisch und unverändert ist — und der einzige Teil, für dessen Prüfung ein Schlüssel erforderlich ist.
HMAC oder Public-Key-signiertHäufig gestellte Fragen (FAQ)
Was macht ein JWT-Decoder?
Ein JWT-Decoder teilt ein Token in seine drei Teile auf — Header, Payload und Signatur — und decodiert dann Header und Payload per Base64URL, damit Sie die eigentlichen Claims und Metadaten darin lesen können, wie etwa den verwendeten Algorithmus, den Betreff und die Ablaufzeit.
Ist das Decodieren eines JWT dasselbe wie das Verifizieren?
Nein. Das Decodieren zeigt lediglich den lesbaren Inhalt eines Tokens — es erfordert kein Geheimnis und beweist nichts über die Authentizität. Das Verifizieren gleicht die Signatur mit einem geheimen oder öffentlichen Schlüssel ab, um zu bestätigen, dass das Token echt ist und nicht manipuliert wurde. Jeder kann ein JWT decodieren; nur jemand mit dem richtigen Schlüssel kann es verifizieren.
Benötige ich den geheimen Schlüssel, um ein JWT zu decodieren?
Nein. Header und Payload sind nur Base64URL-codiert, nicht verschlüsselt. Daher kann sie jeder ohne Schlüssel decodieren und lesen. Ein geheimer oder öffentlicher Schlüssel wird nur zur Überprüfung der Signatur benötigt, nicht zum Decodieren des lesbaren Inhalts.
Werden meine Token-Daten an Ihren Server gesendet?
Nein. Dieses Tool läuft vollständig in Ihrem Browser mithilfe von JavaScript und der Web Crypto API. Ihr Token, Ihr geheimer Schlüssel und Ihr öffentlicher Schlüssel werden niemals irgendwohin übertragen. Sie können dies selbst überprüfen, indem Sie den Netzwerk-Tab Ihres Browsers kontrollieren, während Sie das Tool verwenden.
Kann ich mit diesem Tool RS256- oder ES256-Token verifizieren?
Ja. Dieser Decoder unterstützt die Signaturprüfung für HMAC-Algorithmen (HS256, HS384, HS512) mit einem gemeinsamen Geheimnis (Shared Secret) sowie für Public-Key-Algorithmen (RS256/384/512, ES256/384/512, PS256/384/512) mithilfe eines Public Keys im PEM-Format.
Warum wird mein Token als abgelaufen angezeigt?
JWTs enthalten häufig einen exp-Claim — einen Unix-Zeitstempel, der markiert,
wann das Token ungültig wird. Wenn die aktuelle Zeit diesen Zeitstempel überschritten hat, ist das Token
abgelaufen und sollte von jedem überprüfenden Server abgelehnt werden, selbst wenn die Signatur selbst
noch gültig ist.
Was bedeutet alg: none und warum wird davor gewarnt?
Ein Algorithmus von "none" bedeutet, dass das Token vorgibt, überhaupt keine Signatur zu haben. Dies ist eine gut dokumentierte JWT-Schwachstelle — einige schlecht konfigurierte Bibliotheken akzeptieren diese Token ohne jegliche Prüfung als gültig, wodurch ein Angreifer beliebige Claims fälschen kann. Produktionssysteme sollten unsignierte Token immer ablehnen.
Möchten Sie einen neuen geheimen Schlüssel erstellen?
Generieren Sie einen neuen, kryptografisch sicheren geheimen JWT-Schlüssel zum Signieren neuer Token — kostenlos, sofort und zu 100 % browserbasiert.
Zum JWT Secret Key Generator