JWT-Decoder Online
Entschlüssele Header und Payload eines JWT sofort — vollständig in deinem Browser.
Dieses Tool entschlüsselt nur ein JWT — es überprüft nicht die Signatur. Beim Entschlüsseln werden nur Header und Payload gelesen, was jeder ohne geheimen Schlüssel tun kann. Ein hier angezeigtes Token könnte abgelaufen, manipuliert oder vollständig gefälscht sein. Vertraue niemals den Angaben eines Tokens, ohne es serverseitig mit dem richtigen geheimen oder öffentlichen Schlüssel zu überprüfen.
JWT
⚠️ Der Header dieses Tokens setzt alg: none — es ist also überhaupt nicht signiert. Manche Server haben „none“-Token historisch (und fälschlicherweise) als gültig akzeptiert, wodurch jeder beliebige Angaben fälschen konnte. Behandle dieses Token so, als hätte es überhaupt keine kryptografische Garantie.
Header
Payload
Signatur
Wird unverändert angezeigt — eine Signatur kann nicht ohne den geheimen oder öffentlichen Schlüssel, mit dem sie erstellt wurde, entschlüsselt oder überprüft werden.
Das Entschlüsseln erfolgt vollständig in deinem Browser — dein Token erreicht niemals unsere Server.
Dieses Tool kann und wird die Signatur nicht überprüfen — beachte die obige Warnung, bevor du irgendeiner Angabe vertraust.
Kein Konto nötig, und keine Begrenzung, wie viele Tokens du entschlüsseln kannst.
Was ist ein JWT?
Ein JWT (JSON Web Token) ist eine kompakte, URL-sichere Möglichkeit, Angaben zwischen zwei Parteien darzustellen — häufig für Authentifizierungstoken und Sitzungsdaten verwendet. Es besteht aus drei durch Punkte getrennten, base64url-kodierten Abschnitten: einem Header (beschreibt Tokentyp und Signaturalgorithmus), einem Payload (die eigentlichen Angaben — Benutzer-ID, Ablaufzeit, Berechtigungen usw.) und einer Signatur (dient dazu zu überprüfen, dass Header und Payload nicht manipuliert wurden).
So entschlüsselst du online ein JWT
- Füge dein Token ein. Ein vollständiges JWT, einschließlich aller drei durch Punkte getrennten Abschnitte.
- Lies den entschlüsselten Header und Payload. Beide werden sofort aktualisiert und als lesbares JSON angezeigt.
- Überprüfe die Angaben. Ablaufzeit, Ausstellungszeit und „nicht gültig vor“-Zeit (falls vorhanden) werden mit einem lesbaren Datum und einem Abgelaufen/Gültig-Badge angezeigt.
- Kopiere, was du brauchst. Die Header- und Payload-Panels haben jeweils ihre eigene Kopieren-Schaltfläche.
Entschlüsseln ist nicht Verifizieren
Das ist mit Abstand das Wichtigste, was du über jeden JWT-Decoder verstehen musst — einschließlich diesen hier: das Entschlüsseln eines JWT beweist überhaupt nichts darüber, ob es echt ist. Header und Payload sind lediglich base64-kodiertes JSON — es ist kein geheimer Schlüssel nötig, um sie zu lesen, weshalb dieses Tool (und jeder andere JWT-Decoder) ihren Inhalt sofort anzeigen kann. Die Signatur ist es, die tatsächlich beweist, dass ein Token aus einer vertrauenswürdigen Quelle stammt und nicht verändert wurde, und ihre Überprüfung erfordert denselben geheimen Schlüssel (oder öffentlichen Schlüssel bei asymmetrischen Algorithmen), mit dem das Token signiert wurde — etwas, das nur dein Server besitzen sollte. Überprüfe JWTs immer serverseitig, bevor du irgendetwas glaubst, was sie behaupten.
Frequently Asked Questions
Wie entschlüssele ich ein JWT?
Füge ein JWT (drei durch Punkte getrennte base64url-Segmente) in das Feld ein — Header und Payload werden entschlüsselt und sofort als lesbares JSON angezeigt.
Überprüft dieses Tool die Signatur des JWT?
Nein — das ist ein Decoder, kein Verifizierer. Das Entschlüsseln liest nur Header und Payload, was jeder ohne geheimen Schlüssel tun kann. Es überprüft nicht die Signatur, sodass ein entschlüsseltes Token abgelaufen, manipuliert oder vollständig gefälscht sein könnte. Betrachte ein Token niemals als authentisch, nur weil es erfolgreich entschlüsselt wurde — überprüfe es serverseitig mit dem richtigen geheimen oder öffentlichen Schlüssel.
Was bedeutet „alg: none“, und warum wird es markiert?
„none“ ist ein echter, gültiger JWT-Algorithmuswert, der bedeutet, dass das Token überhaupt nicht signiert ist. Historisch gesehen haben manche Serverimplementierungen alg:none-Token fälschlicherweise als gültig akzeptiert, wodurch ein Angreifer beliebige Angaben fälschen konnte. Dieses Tool markiert dies deutlich, damit du weißt, dass ein solches Token keinerlei kryptografische Garantie bietet.
Was sind die Angaben exp, iat und nbf?
exp (Ablauf) ist der Zeitpunkt, ab dem das Token ungültig wird, iat (ausgestellt am) ist der Zeitpunkt seiner Erstellung, und nbf (nicht gültig vor) ist der Zeitpunkt, ab dem es gültig wird. Dieses Tool zeigt jede davon, falls vorhanden, als lesbares Datum mit einer relativen Beschreibung (wie „läuft in 2 Stunden ab“) an.
Was passiert, wenn ich ein ungültiges JWT einfüge?
Du siehst eine klare Fehlermeldung, die erklärt, was falsch ist — zum Beispiel, dass ein JWT genau drei durch Punkte getrennte Segmente benötigt, oder dass ein Segment kein gültiges Base64 oder JSON ist.
Wird mein Token irgendwohin hochgeladen?
Nein. Das Entschlüsseln erfolgt vollständig in deinem Browser — dein Token wird niemals an die Server von CurePDF gesendet. Behandle dennoch jedes echte Token als sensibel: Jeder, der es besitzt, kann seinen Inhalt genauso entschlüsseln wie dieses Tool.
Ist der JWT-Decoder kostenlos?
Ja, ohne dass ein Konto erforderlich ist und ohne Begrenzung, wie viele Tokens du entschlüsseln kannst.
Kann ich den entschlüsselten Header oder Payload kopieren?
Ja — sowohl das Header- als auch das Payload-Panel haben ihre eigene Kopieren-Schaltfläche.