JWT Decoder
Claims lesen und die Gültigkeit prüfen
Eingabe
Das Token wird in Ihrem Browser decodiert und nie übertragen.
Ergebnis
Noch kein Token
Fügen Sie ein JWT ein — sein Inhalt erscheint hier.
Ein JWT wirkt undurchsichtig, doch seine ersten beiden Teile sind nur Base64 — die enthaltenen Claims kann jeder lesen, der das Token besitzt. Liefert eine API ein 401, zeigt das Decodieren meist sofort, ob es abgelaufen ist oder ein Claim fehlt.
So funktioniert es
- 1 Fügen Sie das Token ein.
- 2 Header und Payload werden sofort decodiert.
- 3 Prüfen Sie Ausstellungs- und Ablaufzeit, angezeigt in Ihrer lokalen Zeitzone.
- 4 Die Signature wird angezeigt, aber nicht verifiziert — dafür wäre der geheime Schlüssel nötig.
Häufige Fragen
Ist es sicher, hier ein Token einzufügen?
Das Decodieren läuft vollständig in Ihrem Browser, es wird nichts übertragen. Trotzdem ist ein gültiges Token ein aktives Zugangsmittel — behandeln Sie es wie ein Passwort und widerrufen Sie es, wenn Sie es irgendwo eingefügt haben, bei dem Sie unsicher sind.
Warum lässt sich die Signature nicht verifizieren?
Die Verifikation braucht den geheimen oder öffentlichen Schlüssel, mit dem das Token signiert wurde, und den hat nur der ausstellende Server. Das Decodieren zeigt, was das Token behauptet; die Verifikation beweist, dass diese Angaben nicht verändert wurden.
Sollte ich sensible Daten in ein JWT legen?
Nein. Der Payload ist codiert, nicht verschlüsselt — wer das Token hat, kann jeden Claim darin lesen. Die Signatur verhindert Manipulation, nicht das Mitlesen.