JWT-Decoder

JSON Web Tokens sicher im Browser dekodieren.

Header
Payload
Signatur

Token erstellen und signieren

Was ist dieser JWT-Decoder?

Dieser kostenlose JWT-Decoder zerlegt ein JSON Web Token in Header, Payload und Signatur und dekodiert die Claims im Browser, sodass Sie Tokens prüfen — oder sogar verifizieren — können, ohne sie an einen Server zu senden.

Wie dekodiere ich ein JWT sicher, ohne das Token preiszugeben?

Fügen Sie das JWT ein; Header und Payload werden sofort dekodiert und jeder Claim angezeigt. Da die Dekodierung lokal im Browser erfolgt, verlässt das Token — samt Produktionsgeheimnissen — Ihr Gerät nie.

Wichtige Funktionen

Header, Payload & Signatur
Trennt und dekodiert alle drei Base64URL-Segmente des Tokens sauber.
Claim-Analyse
Hebt Standard-Claims wie Aussteller, Subjekt, Zielgruppe, Ausstellungs- und Ablaufzeit hervor und markiert abgelaufene Tokens.
Optionale HS256-Verifizierung
Geben Sie Ihr HMAC-Geheimnis ein, um HS256-, HS384- oder HS512-Signaturen lokal zu verifizieren.
Null Übertragung
Tokens werden vollständig clientseitig dekodiert — sicher auch mit echten Produktions-Anmeldedaten.

So funktioniert es

Fügen Sie Ihr JWT in die Eingabe ein. Der Decoder zeigt sofort Header und Payload, analysiert jeden Claim und markiert das Token bei Bedarf als abgelaufen oder noch nicht gültig. Zur Integritätsprüfung das HMAC-Geheimnis eingeben und die Signatur verifizieren — ganz ohne Netzwerkanfrage.

Häufig gestellte Fragen

Ist es sicher, ein Produktions-JWT hier einzufügen?

Ja. Dekodierung und Verifizierung laufen vollständig im Browser, sodass das Token und jedes eingegebene Geheimnis nie übertragen oder gespeichert werden.

Kann es die Signatur verifizieren?

Ja, für HMAC-Algorithmen (HS256/384/512) — geben Sie das gemeinsame Geheimnis ein, und das Tool bestätigt, ob die Signatur gültig ist.

Warum heißt es, mein Token sei abgelaufen?

Der Decoder vergleicht den exp-Claim des Tokens mit der aktuellen Zeit; ein vergangenes exp bedeutet, dass das Token nicht mehr gültig ist.

Tooljar dekodiert Tokens gemäß dem JWT-Standard (RFC 7519) und nutzt für Signaturprüfungen die Web-Crypto-API des Browsers, sodass die Ergebnisse dem entsprechen, wie Ihr Authentifizierungsserver dasselbe Token validiert.