JWT Decoder
JWTs lokal dekodieren, Claims prüfen und HMAC-Signaturen optional im Browser verifizieren.
Eingabe
Privat by Design: Ihr JWT verlässt Ihr Gerät nicht. Dekodieren macht es nicht automatisch gültig oder vertrauenswürdig.
Dekodiert bedeutet nicht verifiziert. Fügen Sie keine produktiven privaten Schlüssel ein.
Dekodierte Teile
Fügen Sie ein JWT ein und dekodieren Sie es.
Typ
-
Decode
-
Signatur
-
Claims
-
Fügen Sie ein JWT ein und dekodieren Sie es.
Claims
Keine Claims dekodiert.
Gut zu wissen
Gut zu wissen
Der JWT Decoder zerlegt ein JSON Web Token direkt im Browser in Header und Payload, ohne dabei automatisch Vertrauen in die Signatur zu behaupten. Optional lässt sich eine HMAC-Signatur lokal mit einem Secret und einer expliziten Algorithmus-Allowlist prüfen, um Algorithm-Confusion-Angriffe zu vermeiden.
Typische Suchanfragen sind JWT Decoder, JWT Payload anzeigen und Bearer Token prüfen. Zusätzlich lassen sich erwarteter Issuer, Audience und Subject sowie eine Liste von Pflicht-Claims prüfen, und ein führendes „Bearer “-Präfix wird optional automatisch entfernt. Wichtig: Dekodiert bedeutet nicht verifiziert — die Echtheit eines Tokens muss separat validiert werden, und produktive private Schlüssel oder Secrets sollten hier nicht eingefügt werden.
Typische Anwendungsfälle
Payload eines API-Tokens beim Debugging inspizieren
Füge einen Bearer-Token direkt ein — das führende „Bearer “-Präfix wird optional automatisch entfernt — und prüfe Claims wie exp, iss oder benutzerdefinierte Felder.
HMAC-Signatur eines Test-Tokens lokal nachvollziehen
Gib ein Test-Secret und eine Algorithmus-Allowlist ein, um zu prüfen, ob die HMAC-Signatur eines selbst erzeugten Tokens korrekt ist.
Tipps für bessere Ergebnisse
Niemals produktive Secrets einfügen
Das HMAC-Secret-Feld ist nur für lokale Tests gedacht — füge niemals produktive private Schlüssel oder Signing-Secrets ein.
Algorithmus-Allowlist bewusst einschränken
Beschränke die erlaubten Algorithmen explizit auf den erwarteten Wert, um zu verhindern, dass ein manipulierter Header-Algorithmus akzeptiert wird.
Wie es funktioniert
Wie es funktioniert
Schritt für Schritt
Funktionen
Funktionen
Optionale HMAC-Prüfung
Prüfe HMAC-Signaturen lokal mit Secret und expliziter Algorithmus-Allowlist.
Claim-Prüfungen
Prüfe erwarteten Issuer, Audience, Subject und eine Liste von Pflicht-Claims.
Lokale Verarbeitung
Dein JWT verlässt nie dein Gerät; das Dekodieren läuft vollständig im Browser.
Häufige Fragen
Häufige Fragen
Bedeutet dekodiert, dass das Token gültig ist?
Nein. Dekodieren zeigt nur den Inhalt an; die Echtheit muss separat mit Signaturprüfung, Schlüssel oder Zertifikat validiert werden.
Sollte ich produktive Secrets zur Prüfung einfügen?
Nein. Nutze das Secret-Feld nur für lokale Tests, niemals für produktive private Schlüssel oder Signing-Secrets.
Weitere Tools
Weitere Tools
Base64 Decoder
Base64, Base64URL, MIME-Base64 oder Data URLs direkt im Browser in Bytes dekodieren.
URL Decoder
Percent-kodierte URL-Komponenten, Pfade, Query-Strings und Formulardaten lokal dekodieren.
JSON Formatter
JSON lokal validieren, formatieren, minifizieren, analysieren und als Baum ansehen.
Base64 Encoder
Text oder lokale Dateien direkt im Browser in Base64, Base64URL, MIME-Base64 oder Data URLs kodieren.