JWT-Decoder & Debugger.
Ein Token dekodieren, Header und Payload mit Live-Neusignierung bearbeiten und Signaturen verifizieren — ohne dass das Token je deinen Browser verlässt.
Signatur
Füge ein Token ein, um es zu untersuchen und seine Signatur zu verifizieren.
Was ist ein JWT?
Ein JSON Web Token (RFC 7519) ist eine kompakte, in sich geschlossene Möglichkeit, Claims zwischen Parteien zu übertragen — meist der Nachweis, wer ein Benutzer ist und was er darf. Weil das Token signiert ist, kann eine API seinem Inhalt ohne Datenbankabfrage vertrauen, was JWTs zum Rückgrat von zustandsloser Authentifizierung, OAuth 2.0 und OpenID Connect macht.
Drei Teile, durch einen Punkt getrennt
- Header — Metadaten: der Signaturalgorithmus (alg) und der Token-Typ.
- Payload — die Claims: registrierte wie exp und sub, plus alles, was der Aussteller hinzufügt.
- Signatur — ein MAC oder eine digitale Signatur über die ersten beiden Teile, die Integrität und Herkunft belegt.
Jeder Teil ist Base64URL-kodiert — kodiert, nicht verschlüsselt. Jeder kann den Inhalt eines JWT lesen; nur die Signatur ist geschützt.
Dekodieren ist nicht Verifizieren
Der häufigste JWT-Fehler: eine dekodierte Payload als vertrauenswürdig zu behandeln. Dekodieren braucht keinen Schlüssel — ein Angreifer kann jede beliebige Payload erstellen. Vertrauen entsteht nur durch das Verifizieren der Signatur gegen dein Secret (HS256) oder den öffentlichen Schlüssel des Ausstellers (RS256/ES256) und durch die Prüfung von exp, iss und aud. Serverseitige Bibliotheken erledigen das für dich — konfiguriere eine explizite Allowlist erlaubter Algorithmen.
Halte deine Tokens sicher
- Lege niemals Secrets oder personenbezogene Daten in die Payload — sie ist für jeden lesbar.
- Halte die Lebensdauer von Access-Tokens kurz und erneuere sie mit Refresh-Tokens.
- Übertrage Tokens nur über HTTPS und speichere sie außerhalb der Reichweite eingeschleuster Skripte.
- Lehne alg: none ab und verifiziere gegen eine Allowlist erlaubter Algorithmen.
Häufige Fragen
Ist es sicher, ein JWT in einen Online-Decoder einzufügen?
Was ist der Unterschied zwischen dem Dekodieren und dem Verifizieren eines JWT?
Kann ich ein Token bearbeiten und eine gültige Signatur erhalten?
Kann ich ein JWT dekodieren, ohne den geheimen Schlüssel zu kennen?
Was sind die Standard-Claims eines JWT?
Warum wird mein Token als abgelaufen markiert?
Was ist der Unterschied zwischen HS256 und RS256?
Was bedeutet alg: none und warum ist es gefährlich?
Kann dieses Tool verschlüsselte JWTs (JWE) dekodieren?
Mehr kostenlose Tools
Alle Tools →Kostenlose Tools von einem europäischen Software-Unternehmen.
- Läuft in deinem Browser
- In der EU gehostet
- Kein Konto nötig