JWT-Decoder — Header & Payload lokal lesen (ohne Signaturprüfung)
JWT einfügen, um Header und Payload als JSON im Browser zu lesen — ohne Signaturprüfung. Schritte: Token einfügen, dekodieren, Header oder Payload kopieren. Beispiel: Demo-Token zeigt alg HS256 und iat 1516239022 in UTC und Ortszeit. Token wird nicht hochgeladen.
So funktioniert es
Vollständigen JWT einfügen (header.payload.signature). Die Seite teilt an Punkten, dekodiert Base64url der ersten zwei Segmente und formatiert JSON. Numerische exp, iat, nbf zeigen UTC und Ortszeit. Signatur nur als Rohtext — ohne Prüfung.
Regeln, die Sie kennen sollten
Was dieser Decoder tut und nicht tut: Struktur, Base64url, registrierte Claims und Grenze ohne Verifikation.
- Struktur: signierter JWT (kompaktes JWS) hat drei Base64url-Segmente — Header (alg, typ), Payload (Claims), Signatur (Bytes, kein JSON).
- Base64url: -→+, _→/, Padding bis Länge %4, dann atob und JSON.parse. Fehler benennen Header oder Payload.
- Registrierte Claims: exp, iat, nbf sind Unix-Sekunden UTC. JSON lesen heißt nicht, dem Token zu vertrauen.
- Datenschutz: Einfügen bleibt lokal; kein HMAC/RSA. In Produktion nicht allein nach dekodiertem JSON autorisieren.
Beispiel
Eingabe: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9eIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c → Header: {"alg":"HS256","typ":"JWT"}. Payload: {"sub":"1234567890","name":"John Doe","iat":1516239022} mit iat in UTC und Ortszeit. Signatur roh angezeigt — nicht geprüft.
Passende Einsätze
- OAuth debuggen: sub, scope und exp eines Access Tokens vor dem API-Gateway prüfen.
- API-Verträge: iss und aud eines ID Tokens mit der Doku abgleichen.
- Lernen: sehen, wie Header, Payload und Signatur drei JWS-Segmente bilden.
Frequently asked questions
Wird die JWT-Signatur geprüft?
Nein. Dekodieren kehrt nur Base64url in Header und Payload um; Signaturprüfung braucht den Issuer-Schlüssel — hier bewusst nicht implementiert.
Warum schlägt mein Token mit Segmentfehler fehl?
Prüfen Sie, ob der vollständige Token mit zwei Punkten und drei Segmenten eingefügt wurde. Extra-Punkte, abgeschnittenes Einfügen oder Nicht-JWT-Strings schlagen fehl.
Wie unterscheidet sich Base64url von Base64?
JWT nutzt Base64url: - statt +, _ statt /, oft ohne =. Normales Base64 kann bei URL-safe Tokens scheitern.
Wie lese ich exp, iat oder nbf?
exp, iat und nbf sind Unix-Sekunden UTC. Diese Seite zeigt UTC und Ihre Ortszeit; vergleichen Sie exp mit jetzt für Ablauf.
Wird mein Token an einen Server gesendet?
Nein. Split, Base64url und JSON laufen ausschließlich in Ihrem Browser-Tab.
Fragen oder Feedback
Unklar, kaputt oder etwas fehlt? Schreib unten eine Nachricht — wir lesen jede Notiz zu diesen Tools.