JWT dekodieren

Läuft in deinem Browser — deine Daten werden nie hochgeladen.

Füg ein JSON Web Token ein, um sofort seinen dekodierten Header und Payload als lesbares JSON zu sehen. Das ist ein reiner Betrachter — die Signatur wird nie geprüft, denn dafür bräuchte es das Geheimnis oder den öffentlichen Schlüssel des Ausstellers. Läuft vollständig in deinem Browser, Tokens mit echten Sitzungs- oder Nutzerdaten verlassen dein Gerät also nie.

0 Zeichen · läuft vollständig in deinem Browser

So verwendest du JWT-Dekodierer

  1. 1

    Füg das JWT in das Feld ein (die vollständige Zeichenkette header.payload.signature).

  2. 2

    Klick auf „Dekodieren“, um Header und Payload als JSON zu sehen.

  3. 3

    Kopier das Ergebnis oder lade es als .txt-Datei herunter.

Teilen

Häufige Fragen

Wird die Signatur des Tokens geprüft?+

Nein, und das wird bewusst auch nie geschehen — zum Prüfen einer Signatur braucht es das Geheimnis (HMAC) oder den öffentlichen Schlüssel (RSA/ECDSA) des Ausstellers, den dieses Werkzeug nie hat und auch nicht haben sollte. Es dekodiert nur den base64url-kodierten Header und Payload.

Wird mein Token irgendwo hochgeladen?+

Nein. Das Dekodieren läuft vollständig in deinem Browser — es wird nichts an einen Server gesendet, was zählt, weil ein JWT oft echte Nutzer- oder Sitzungsdaten enthält.

Warum heißt es, das Token sei ungültig?+

Ein JWT hat genau drei durch Punkte getrennte, base64url-kodierte Teile. Ist ein Teil kein gültiges base64url oder ergibt beim Dekodieren kein JSON, ist es kein wohlgeformtes JWT.