JWT-Decoder
Token einfügen und Header, Claims und Ablaufzeit sehen. Dekodiert wird in diesem Tab – also auch fürs Debuggen echter Sessions geeignet.
Läuft komplett in deinem Browser – nichts von deinen Eingaben wird an unsere Server gesendet.
So funktioniert es
Ein JWT sind drei Base64URL-Teile, durch Punkte verbunden: Header, Payload und Signatur. Die ersten beiden sind schlichtes JSON – jeder mit dem Token kann sie lesen, deshalb gehören keine Geheimnisse in die Claims. Das Tool dekodiert beide Teile und macht aus iat, nbf und exp Datumsangaben in deiner Zeitzone. Die Signatur prüft es nicht: dafür braucht es das Secret oder den Public Key des Ausstellers.
Häufige Fragen
Wird das Token an einen Server geschickt?
Nein. Das Dekodieren erledigt JavaScript direkt hier; du kannst ein Token auch mit getrennter Verbindung einfügen.
Warum kann jeder mein JWT lesen?
Der Payload ist kodiert, nicht verschlüsselt. Die Signatur beweist nur, dass niemand ihn verändert hat. Sollen Claims geheim bleiben, JWE nutzen oder die Daten serverseitig halten.
Ähnliche Tools
Setz es auf deinem eigenen Server ein: KVM-VPS ab 3 $ im Monat, Root-Zugang, Zahlung in Krypto.
VPS-Tarife