Entwickler-Tools · Free browser tool
JWT-Decoder
JSON Web Tokens (JWT) sofort clientseitig dekodieren. Header, Payload und Signature sicher einsehen — mit Timestamp-Humanizer.
Encoded JWT
Paste a token — optional Bearer prefix is stripped.
Timestamp humanizer
- Active
exp1893456000
2030-01-01 00:00:00 · in 1236 days
iat1723000000
2024-08-07 03:06:40 · 736 days ago
Header
JSON{
"alg": "HS256",
"typ": "JWT"
}Payload
JSON{
"sub": "1234567890",
"name": "홍길동",
"email": "user@example.com",
"iat": 1723000000,
"exp": 1893456000
}Signature
Rawsignature-placeholder
Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.
Frequently Asked Questions
Was sind die drei Teile eines JWT und wozu dient jeder?
Ein JWT besteht aus drei Base64URL-kodierten Segmenten, getrennt durch Punkte: Header.Payload.Signature. Der Header beschreibt Token-Typ und Signing-Algorithmus (z. B. HS256, RS256). Der Payload trägt Claims — User-ID, Roles, Expiry (exp), Issued-at (iat) und Custom Fields Ihrer API. Die Signature ist ein kryptografisches Siegel über die ersten beiden Teile; dieser Decoder zeigt den rohen Signature-String, verifiziert ihn aber nicht — dafür braucht es Secret oder Public Key.
Worin unterscheiden sich JWT dekodieren und verifizieren?
Dekodieren Base64URL-dekodiert nur Header und Payload, damit Sie Claims lesen — das kann jeder ohne Key, weil JWTs signed, nicht encrypted sind. Verifizieren prüft, dass die Signature mit Secret oder Public Key des Issuers matcht — Beweis, dass das Token nicht manipuliert wurde und von einer trusted Party kommt. Dieses Tool ist ein Decoder zum Debuggen; es behauptet nie Authentizität, außer Sie verifizieren separat im eigenen Backend.
Wie lese ich Unix-Timestamps wie exp, iat und nbf in einem JWT?
Diese Claims sind Unix-Zeit in Sekunden seit 1970-01-01 UTC. Dieses Tool erkennt gängige Timestamp-Keys (exp, iat, nbf, auth_time) und zeigt das lokale Datum/Uhrzeit daneben. Bei exp badgt es das Token zusätzlich als Expired oder Active anhand der Browser-Uhr — nützlich für Clock-Skew oder stale Staging-Tokens.
Warum JWTs lokal dekodieren statt in einen Online-Debugger einzufügen?
Production- und Staging-JWTs enthalten oft User-IDs, E-Mails, Roles oder andere PII im Payload — und manchmal fügen Leute Tokens ein, die auch in Authorization-Headern neben Secrets stehen. Ein Server-Debugger empfängt den gesamten String. Dieses Tool lädt nie etwas hoch: Base64URL-Decoding, JSON-Parsing und Timestamp-Formatierung laufen im Browser — sensible Tokens bleiben auf Ihrer Maschine.
Weitere hilfreiche Tools
Entdecken Sie weitere kostenlose Browser-Tools für Verkäufer, Creator und Profis.
- Entwickler-Tools
JSON-Formatter & Validator
JSON-Daten sofort formatieren, beautifien, validieren und minifizieren — mit lokaler Syntaxfehler-Hervorhebung.
Tool nutzen - Entwickler-Tools
Base64 Encode/Decode
Text sofort nach Base64 kodieren oder Base64-Strings zurück nach Text — mit vollem UTF-8-Support und ohne Datenleck.
Tool nutzen - Entwickler-Tools
UUID-/GUID-Generator
Kryptografisch sichere UUID-v4-Tokens sofort erzeugen — mit Bulk-Optionen und ohne Server-Tracking.
Tool nutzen
JWTs sind encoded, nicht encrypted — lokal dekodieren
Ein JSON Web Token wirkt undurchsichtig, aber Header und Payload sind nur Base64URL-kodiertes JSON. Wer den String hält, kann Claims ohne Secret Key lesen. Das ist by Design — die Signature beweist Integrität, nicht Vertraulichkeit — und genau deshalb ist das Einfügen eines Production-Tokens in einen zufälligen Online-Debugger riskant. User-IDs, E-Mails, Roles und andere PII stehen oft klar lesbar im Payload.
Dieser Decoder sendet Ihr Token nie irgendwohin. Segment-Splitting, Base64URL-Decoding (mit vollem UTF-8-Support für Nicht-Latin-Claims), JSON-Pretty-Print und Timestamp-Humanizing laufen im Browser. Staging- oder Production-JWTs beim Debuggen von Auth-Flows inspizieren, ohne Tokens — oder Secrets daneben im Authorization-Header — an einen Drittanbieter-Server zu leaken.
Harte Grenze dieses Tools: es dekodiert, es verifiziert nicht. Ein gültig aussehender Payload kann trotzdem gefälscht sein, wenn Sie Signature-Checks überspringen. JWTs immer im Backend mit Secret oder Public Key des Issuers verifizieren. Hier hilft der exp-/iat-/nbf-Humanizer nur, den Expiry-Status beim Debuggen auf einen Blick zu lesen.
Verwandte Developer-Utilities: verschachtelte Claim-JSON mit dem JSON-Formatter & Validator aufräumen, andere Base64-Payloads mit Base64 Encode/Decode inspizieren, Fixture-IDs mit dem UUID-/GUID-Generator erzeugen oder Claim-Parsing-Patterns im Regex-Tester validieren.