Skip to content
ToolKloud.43 Kostenlose Online-Tools
Zurück zu allen Werkzeugen
Konverter Dienstprogramm
100 % auf dem Gerät • Dateien verlassen niemals Ihren Browser

JWT-Token-Decoder und Debugger

Dekodieren Sie ein JSON-Web-Token, um seinen Header und seine Nutzlast zu lesen. Das Token wird in seine Punkte aufgeteilt und die Base64URL-Segmente werden in Ihrem Browser dekodiert, sodass Sie die Ansprüche – Betreff, Aussteller, Ablauf – sehen können, während Sie ein Authentifizierungsproblem beheben.

{
  "alg": "HS256",
  "typ": "JWT"
}
{
  "name": "Alex Jerome",
  "role": "Admin",
  "iat": 1516239022,
  "exp": 1800000000
}

Wie es funktioniert

  1. 1

    Fügen Sie das Token ein. Ein JWT besteht aus drei durch Punkte getrennten Teilen: Header, Payload und Signatur.

  2. 2

    Der Header und die Nutzlast werden Base64URL-dekodiert und als formatiertes JSON angezeigt.

  3. 3

    Lesen Sie die Ansprüche – überprüfen Sie exp auf Ablauf, iss auf Aussteller, aud auf Publikum.

  4. 4

    Kopieren Sie alles, was Sie für einen Fehlerbericht benötigen, und denken Sie daran, dass das Token selbst ein Berechtigungsnachweis ist.

Hauptvorteile und Vorteile

Sofortige Schadenstransparenz

Lesen Sie exp, iat, sub und alle benutzerdefinierten Ansprüche, ohne ein Dekodierungs-Snippet zu schreiben.

Formatierte Ausgabe

Die Nutzlast wird als eingerücktes JSON und nicht als Base64-Wall angezeigt.

Schnelleres Authentifizierungs-Debugging

Bei den meisten Token-Problemen handelt es sich um eine abgelaufene Exp, eine falsche Aud oder einen fehlenden Anspruch – alles sofort sichtbar.

Der Token verlässt niemals Ihr Gerät

Ein JWT ist ein Live-Berechtigungsnachweis. Die lokale Dekodierung bedeutet, dass sie nicht an einen Drittanbieterdienst gesendet wird, der sie protokolliert.

Wofür die Leute es verwenden

  • Beim Debuggen einer 401-Antwort wird überprüft, ob ein Token abgelaufen ist.
  • Bestätigen Sie, dass der Rollen- oder Bereichsanspruch das enthält, was Ihre API erwartet.
  • Lesen des Ausstellers und der Zielgruppe beim Konfigurieren eines Identitätsanbieters.
  • Erfahren Sie, wie JWTs bei der Implementierung der Authentifizierung strukturiert sind.

Unterstützte Formate und Optionen

EingabeEin dreiteiliges JWT: header.payload.signature
EntschlüsseltHeader und Nutzlast, angezeigt als formatiertes JSON
KodierungBase64URL-Segmente, wie in der JWT-Spezifikation definiert

Datenschutz und Datenverarbeitung

Die Dekodierung erfolgt vollständig in Ihrem Browser – das Token wird niemals an unseren Server gesendet. Das ist hier wichtiger als sonst: Ein JWT ist ein Inhaber-Anmeldedatensatz, und das Einfügen eines solchen in einen Dienst, der ihn protokolliert, ist gleichbedeutend mit der Übergabe des Kontos, bis das Token abläuft.

Grenzen und Wissenswertes

  • Die Signatur wird nicht überprüft. Dieses Tool zeigt, was ein Token sagt, nicht, ob es authentisch ist – die Überprüfung erfordert den Signaturschlüssel und muss auf Ihrem Server erfolgen.
  • Verschlüsselte Token (JWE) sind nicht lesbar. Es können nur signierte Token (JWS) dekodiert werden, bei denen die Nutzlast lediglich kodiert ist.
  • Eine entschlüsselte Nutzlast beweist nichts über die Gültigkeit. Treffen Sie niemals eine Autorisierungsentscheidung anhand eines Tokens, dessen Signatur nicht überprüft wurde.
  • Zeitstempel sind Unix-Sekunden; Konvertieren Sie sie, wenn Sie ein lesbares Datum benötigen.

Fehlerbehebung

Der Token wird nicht dekodiert

Stellen Sie sicher, dass es genau drei durch Punkte getrennte Teile enthält und keine Leerzeichen oder Zeilenumbrüche eingeführt wurden, wenn es aus einem Protokoll oder einer Kopfzeile kopiert wurde.

Die Nutzlast sieht aus wie zufällige Zeichen

Es handelt sich wahrscheinlich eher um ein verschlüsseltes JWE als um ein signiertes JWT. Diese können ohne den Entschlüsselungsschlüssel nicht gelesen werden.

Die API lehnt ein Token ab, das hier korrekt aussieht

Die Dekodierung beweist nur die Struktur. Überprüfen Sie die Signatur, die Ansprüche des Ausstellers und der Zielgruppe sowie die Taktabweichung zwischen den ausstellenden und verifizierenden Servern.

JWT Decoder — Decode JSON Web Tokens Online Safely

Paste a JSON Web Token and read its header, payload and claims in formatted JSON. A free online JWT decoder that runs entirely in your browser — the only responsible place to inspect a token, because a JWT is a bearer credential.

  • Header and payload decoded instantly — the Base64url segments are decoded and pretty-printed so you can read the algorithm, claims and custom fields at a glance.
  • Expiry and timestamp claims in plain English — exp, iat and nbf are shown as readable dates, which is usually the fastest way to explain why an API call is returning 401.
  • Debug authentication flows — confirm the issuer, audience, scopes and role claims your identity provider is actually issuing, rather than what you assume.
  • Never transmitted — decoding happens locally in the tab — pasting a live access token into a server-side decoder would hand over a working credential.
  • Decoding is not verification — anyone can read a JWT payload; only your backend holding the signing key can prove it is authentic, so never trust claims client-side.

Free with no account. Format the decoded payload further with the JSON Formatter, or decode raw segments with the Base64 Converter.

Häufig gestellte Fragen

Does this verify the token's signature?

No, and that distinction matters. It shows what the token claims; proving those claims are authentic requires the signing key and must happen on your server. Never make an authorisation decision from a decoded payload alone.

Is it safe to paste a real token here?

Decoding happens entirely in your browser, so the token is not transmitted to us. Still treat any JWT as a live credential: it grants access until it expires, so avoid pasting production tokens into tools generally, and rotate one that has been shared.

How do I read the expiry time?

The exp claim is a Unix timestamp in seconds. Convert it to a date to check whether the token has expired — an expired token is the single most common cause of an unexpected 401.

Ist es sicher, private JWT-Tokens einzufügen?

Ja! Die Dekodierung erfolgt ausschließlich im Speicher Ihres Browsers mithilfe von JavaScript – es werden keine Netzwerkanfragen gesendet.

Wird dadurch die Signatur des Tokens überprüft?

Nein, und diese Unterscheidung ist wichtig. Es zeigt, was der Token behauptet; Der Nachweis der Authentizität dieser Behauptungen erfordert den Signaturschlüssel und muss auf Ihrem Server erfolgen. Treffen Sie niemals eine Autorisierungsentscheidung allein anhand einer entschlüsselten Nutzlast.

Ist es sicher, hier einen echten Token einzufügen?

Die Dekodierung erfolgt vollständig in Ihrem Browser, das Token wird also nicht an uns übermittelt. Behandeln Sie jedes JWT weiterhin als Live-Anmeldeinformation: Es gewährt Zugriff, bis es abläuft. Vermeiden Sie daher generell das Einfügen von Produktionstokens in Tools und rotieren Sie eines, das freigegeben wurde.

Wie lese ich die Ablaufzeit ab?

Der exp-Anspruch ist ein Unix-Zeitstempel in Sekunden. Wandeln Sie es in ein Datum um, um zu prüfen, ob das Token abgelaufen ist – ein abgelaufenes Token ist die häufigste Ursache für einen unerwarteten 401-Fehler.

Verwandte Tools

Further reading