JWT Decoder

JWTs lokal dekodieren, Claims prüfen und HMAC-Signaturen optional im Browser verifizieren.

Eingabe

Privat by Design: Ihr JWT verlässt Ihr Gerät nicht. Dekodieren macht es nicht automatisch gültig oder vertrauenswürdig.

Dekodiert bedeutet nicht verifiziert. Fügen Sie keine produktiven privaten Schlüssel ein.

Dekodierte Teile

Fügen Sie ein JWT ein und dekodieren Sie es.

Typ

-

Decode

-

Signatur

-

Claims

-

Fügen Sie ein JWT ein und dekodieren Sie es.

Claims

Keine Claims dekodiert.

Gut zu wissen

Der JWT Decoder zerlegt ein JSON Web Token direkt im Browser in Header und Payload, ohne dabei automatisch Vertrauen in die Signatur zu behaupten. Optional lässt sich eine HMAC-Signatur lokal mit einem Secret und einer expliziten Algorithmus-Allowlist prüfen, um Algorithm-Confusion-Angriffe zu vermeiden.

Typische Suchanfragen sind JWT Decoder, JWT Payload anzeigen und Bearer Token prüfen. Zusätzlich lassen sich erwarteter Issuer, Audience und Subject sowie eine Liste von Pflicht-Claims prüfen, und ein führendes „Bearer “-Präfix wird optional automatisch entfernt. Wichtig: Dekodiert bedeutet nicht verifiziert — die Echtheit eines Tokens muss separat validiert werden, und produktive private Schlüssel oder Secrets sollten hier nicht eingefügt werden.

Typische Anwendungsfälle

Payload eines API-Tokens beim Debugging inspizieren

Füge einen Bearer-Token direkt ein — das führende „Bearer “-Präfix wird optional automatisch entfernt — und prüfe Claims wie exp, iss oder benutzerdefinierte Felder.

HMAC-Signatur eines Test-Tokens lokal nachvollziehen

Gib ein Test-Secret und eine Algorithmus-Allowlist ein, um zu prüfen, ob die HMAC-Signatur eines selbst erzeugten Tokens korrekt ist.

Tipps für bessere Ergebnisse

Niemals produktive Secrets einfügen

Das HMAC-Secret-Feld ist nur für lokale Tests gedacht — füge niemals produktive private Schlüssel oder Signing-Secrets ein.

Algorithmus-Allowlist bewusst einschränken

Beschränke die erlaubten Algorithmen explizit auf den erwarteten Wert, um zu verhindern, dass ein manipulierter Header-Algorithmus akzeptiert wird.

Wie es funktioniert

Schritt für Schritt

  1. 1

    JWT einfügen

    Füge das JWT ein, mit oder ohne führendes „Bearer “-Präfix.

  2. 2

    Optional Claims und Signatur prüfen

    Trage erwartete Claims oder ein HMAC-Secret mit Algorithmus-Allowlist ein, falls benötigt.

  3. 3

    Header und Payload kopieren

    Kopiere die dekodierten Teile als JSON oder lade sie als Datei herunter.

Funktionen

Optionale HMAC-Prüfung

Prüfe HMAC-Signaturen lokal mit Secret und expliziter Algorithmus-Allowlist.

Claim-Prüfungen

Prüfe erwarteten Issuer, Audience, Subject und eine Liste von Pflicht-Claims.

Lokale Verarbeitung

Dein JWT verlässt nie dein Gerät; das Dekodieren läuft vollständig im Browser.

Häufige Fragen

Bedeutet dekodiert, dass das Token gültig ist?

Nein. Dekodieren zeigt nur den Inhalt an; die Echtheit muss separat mit Signaturprüfung, Schlüssel oder Zertifikat validiert werden.

Sollte ich produktive Secrets zur Prüfung einfügen?

Nein. Nutze das Secret-Feld nur für lokale Tests, niemals für produktive private Schlüssel oder Signing-Secrets.

Weitere Tools