MV Tools

JWT-Tool

JWT online dekodieren

Dekodieren Sie Header und Payload eines JSON Web Token direkt im Browser, ohne den Token hochzuladen.

eyJ · eyJ · signature

Nur Dekodierung. Die Signatur wird angezeigt, aber nicht geprüft.

JWT-Claims als nicht vertrauenswürdige Anzeige behandeln

Lokal prüfen, aber nur nach Validierung in der Anwendung autorisieren.

  • Zeigt drei Segmente, Header, Payload, Signatur und Zeiten.
  • Prüft nicht Signatur, Aussteller, Zielgruppe, Algorithmus oder Berechtigung.
  • Aktiv vergleicht nur exp mit der Uhr.

Alles bleibt im Browser; wenn möglich Test- oder bereinigtes Token verwenden.

Sicherheitsdaten lokal erzeugen, prüfen und untersuchen

Generierte und dekodierte Werte als sensibel behandeln

Vor dem Start

  • Nur berechtigte Daten prüfen und echte Zugangsdaten nicht in Screenshots oder geteilte Notizen aufnehmen.
  • Vor dem Erzeugen oder Kopieren festlegen, wo der endgültige Wert gespeichert wird.

Ergebnis prüfen

  • Algorithmus, Zeichensatz, Claims oder Hash mit dem empfangenden System abgleichen.
  • Ablauf und Aussteller von Tokens prüfen und Hashes nur aus identischen Quelldaten vergleichen.

Grenze beachten: Dekodieren, Generieren oder Hashen authentifiziert kein Token, stellt kein Passwort wieder her und ersetzt kein Sicherheitsaudit.

Tool-Details

JWT online dekodieren

Dekodieren Sie Header und Payload eines JSON Web Token lokal im Browser für API-Debugging, Authentifizierungstests und Claim-Prüfung.

Geprüft von MV Tools Redaktion

Was dieses Tool macht

Dieser JWT Decoder teilt den Token in Header, Payload und Signatur, dekodiert das Base64URL-JSON und zeigt häufige Claims wie alg, typ, iss, sub, aud, iat, nbf und exp formatiert an.

Typische Anwendungsfälle

  • JWT Payload aus API-Antworten oder Login-Flows prüfen
  • exp, iat und nbf bei Problemen mit Token-Laufzeiten kontrollieren
  • Header-Werte wie alg, typ und kid lesen, ohne den Token hochzuladen

Wie Daten verarbeitet werden

Die JWT-Dekodierung läuft vollständig im Browser. Der Token wird nicht an das Backend gesendet. Die Signatur wird angezeigt, aber nicht geprüft.

FAQ

Prüft dieses Tool die JWT-Signatur?

Nein. Diese Version dekodiert und zeigt den Token nur an; sie prüft nicht, ob die Signatur gültig ist.

Wird mein JWT an den Server gesendet?

Nein. Header und Payload werden lokal im Browser dekodiert.

Kann ich abgelaufene Tokens dekodieren?

Ja. Abgelaufene Tokens können gelesen werden, und exp zeigt, ob der Token bereits abgelaufen ist.