JWT dekodieren
Läuft in deinem Browser — deine Daten werden nie hochgeladen.
Füg ein JSON Web Token ein, um sofort seinen dekodierten Header und Payload als lesbares JSON zu sehen. Das ist ein reiner Betrachter — die Signatur wird nie geprüft, denn dafür bräuchte es das Geheimnis oder den öffentlichen Schlüssel des Ausstellers. Läuft vollständig in deinem Browser, Tokens mit echten Sitzungs- oder Nutzerdaten verlassen dein Gerät also nie.
0 Zeichen · läuft vollständig in deinem Browser
So verwendest du JWT-Dekodierer
- 1
Füg das JWT in das Feld ein (die vollständige Zeichenkette header.payload.signature).
- 2
Klick auf „Dekodieren“, um Header und Payload als JSON zu sehen.
- 3
Kopier das Ergebnis oder lade es als .txt-Datei herunter.
Teilen
Häufige Fragen
Wird die Signatur des Tokens geprüft?+
Nein, und das wird bewusst auch nie geschehen — zum Prüfen einer Signatur braucht es das Geheimnis (HMAC) oder den öffentlichen Schlüssel (RSA/ECDSA) des Ausstellers, den dieses Werkzeug nie hat und auch nicht haben sollte. Es dekodiert nur den base64url-kodierten Header und Payload.
Wird mein Token irgendwo hochgeladen?+
Nein. Das Dekodieren läuft vollständig in deinem Browser — es wird nichts an einen Server gesendet, was zählt, weil ein JWT oft echte Nutzer- oder Sitzungsdaten enthält.
Warum heißt es, das Token sei ungültig?+
Ein JWT hat genau drei durch Punkte getrennte, base64url-kodierte Teile. Ist ein Teil kein gültiges base64url oder ergibt beim Dekodieren kein JSON, ist es kein wohlgeformtes JWT.