JWT Decoder und Claims-Inspector
Dekodiere JWT-Header und -Payload, prüfe Claims und Ablaufzeit und sieh Diagnosen ohne Signaturprüfung.
Wird lokal im Browser decodiert. Die Signatur wird nicht verifiziert.
Decodiertes JWT
So funktioniert es
Lies Header, Payload, Claim-Zeitleiste und Segmentdiagnosen eines JSON Web Token, ohne Dekodierung mit einer Validierung zu verwechseln.
- 1Füge ein dreiteiliges JWT im Format header.payload.signature ein oder lade das Beispiel.
- 2Dekodiere es und prüfe Formatfehler sowie Warnungen zu Ablauf, Gültigkeitsbeginn und leerer Signatur.
- 3Untersuche alg, typ, kid, Segmentgrößen, Header, Payload und die exp-, iat- und nbf-Zeitleiste.
- 4Kopiere nur den benötigten Abschnitt und setze die Seite danach zurück.
Technischer Hintergrund
Der Decoder liest die ersten beiden punktgetrennten Base64URL-Segmente als JSON-Objekte. Er zeigt alg, typ, kid, Bytegrößen sowie exp, iat und nbf, besitzt aber keinen Schlüssel zur Signaturprüfung.
Anwendungsfälle
Prüfe Tokenstrukturen bei der Entwicklung, lies Scopes und Audiences, wandle Ablaufzeiten in ISO UTC um und finde fehlerhafte oder noch nicht gültige Tokens.
Datenschutz und Sicherheit
Ein echtes JWT kann ein Bearer-Zugangstoken sein. Die Dekodierung läuft im Browser; vermeide trotzdem Produktiv-Tokens auf gemeinsam genutzten Geräten.