JWT-Decoder

Verarbeitung in diesem Browser

Textlimit: 2000000 Zeichen

Dieses Tool lädt Ihre Eingabe nicht hoch.

Nur ansehen. Keine Signaturprüfung. JWT ist keine Verschlüsselung. alg:none ernst nehmen.

Sie sehen, was im Token steht: Algorithmus, Claims, Zeiten. Jeder mit dem Token kann dasselbe lesen. Wir prüfen die Signatur nicht und knacken kein Secret.

Der Login hängt, das API sagt 401, und irgendwo klebt ein eyJ…-String. Die deutsche Suche lautet JWT dekodieren oder JWT Decoder: Was steht drin, ist exp vorbei, welcher alg?

Diese Seite zerlegt drei Segmente: Header, Payload, Signaturrohdaten. Sie prüft die Signatur nicht. jwt.io bleibt der bekannte Debugger; viele andere Seiten können Pastes loggen. Hier bleibt der Token im Tab.

Was Sie ablesen

  • alg, typ, manchmal kid
  • Claims wie sub, iss, aud, Rollen
  • iat, nbf, exp — Zeiten, keine Magie

Beispiel eines unsicheren Headers zum Üben, nicht zum Produktivbetrieb:

eyJhbGciOiJub25lIn0.eyJzdWIiOiJkZW1vIiwidG9vbCI6Imp3dC1kZWNvZGVyIn0.

Was diese Seite nicht tut

  • Kein HS256-Knacken, kein Forgen, kein „Admin setzen“.
  • Kein AES und kein Hash des Tokens als Passwortersatz.
  • Roh-Base64 ohne JWT-Struktur: Base64.

Produktions-Tokens wie Passwörter behandeln. Dekodieren erklärt Behauptungen, es beweist keine Echtheit.

Ablauf und Stolpersteine

  1. Drei Segmente, Punkte dazwischen. Fehlt ein Punkt, ist es oft kein JWT, sondern reines Base64.
  2. alg zuerst lesen. none ist ein Warnsignal, kein Feature. Signatur prüfen wir nicht.
  3. exp als Unix-Zahl: Unix-Zeitstempel. Abgelaufen entscheidet der Server, nicht der Decoder.

Stolperstein: jwt.io-Klone, die Pastes loggen. Hier keine Übertragung — trotzdem Test-Tokens bevorzugen. JWE (verschlüsselt) ist ein anderes Format als dieses lesbare JSON.

Häufige Fragen

Ist Dekodieren dasselbe wie Entschlüsseln?

Nein. Header und Payload sind Base64URL-kodiert, nicht verschlüsselt. JWT ist in der Regel ein signiertes, lesbares JSON — kein AES-Tresor. Verschlüsselte Tokens (JWE) sind ein anderes Format.

Prüfen Sie die Signatur?

Nein. Dekodieren braucht keinen Schlüssel. Verifizieren würde Secret oder öffentlichen Schlüssel brauchen. Den Schritt machen wir hier nicht. Vertrauen Sie Claims erst nach einer echten Prüfung in Ihrer Anwendung.

Was bedeutet alg:none?

Der Header behauptet, es gebe keine Signatur. Manche fehlerhaften Libraries akzeptieren das. Solche Tokens ablehnen, nicht als eingeloggt behandeln.

Ist es sicher, ein Produktions-Token einzufügen?

In diesem Tab gibt es keine Übertragung — das können Sie im Netzwerkmonitor sehen. Ein JWT ist trotzdem eine Zugangsinformation. Bevorzugen Sie Test-Tokens. Fügen Sie Secrets nicht in fremde Decoder ein, die Sie nicht prüfen können.

Warum ist exp eine große Zahl?

Unix-Zeit. Unter Unix-Zeitstempel rechnen Sie Sekunden in Datum um. Abgelaufen heißt: der Server soll ablehnen, unabhängig davon, was ein Decoder anzeigt.

Gehört das zu Base64 oder AES?

Die Segmente sind Base64URL — der Base64-Kodierer ist ein Nachbar, kein JWT-Debugger. AES ver-/entschlüsseln ist ein anderer Job.

Verwandte Tools