Das Volade-Ökosystem — Web-Tool

JWT-Encoder / -Decoder

JWT sofort dekodieren: Header, Payload und Signature als eingerücktes JSON mit erkannten Claims anzeigen, Signaturprüfung per HS256 mit einem Geheimnis oder RS256 / ES256 mit einem öffentlichen PEM-Schlüssel, Kodierung und Signierung eines neuen Tokens, Umrechnung von Ablaufdaten in lesbare Daten. Kostenlos, ohne Registrierung und 100 % lokal: Ihr Token verlässt niemals Ihren Browser.

6 Verarbeitungsmodi0 Byte an den Server gesendet∞ Tokens, ohne Größenlimit
Das Tool

Ihr JWT-Decoder online

Fügen Sie einen Token, einen Header, ein Payload oder eine Zeichenkette aus einem Authorization-Header ein: Die Dekodierung aktualisiert sich bei jedem Tastendruck, ganz ohne Knopf « Umwandeln ».

JWT-Encoder / -Decoder

Online Entwicklung, Code & Data
Anmelden
Tastenkürzel: Ctrl+Enter berechnen
Bereit.

                  

                  
Die Signatur wird nicht entschlüsselt: Sie wird mit dem Geheimnis oder dem öffentlichen Schlüssel im Tab « Verifizieren » geprüft.
ClaimWertTypRolle
Dekodierung, Prüfung und Signierung laufen während der Eingabe · Ctrl+Enter berechnet den aktiven Tab neu · Natives WebCrypto, keine externe Bibliothek · 100 % lokal, nichts verlässt Ihr Gerät.
0,0 0Kommentar Alle Tools
Kostenlos oder Premium?

Der JWT-Decoder ist kostenlos und unbegrenzt: kein Konto, nichts zu installieren, keine Netzwerkanfragen. Premium schaltet das gesamte Volade-Ökosystem frei.

KostenlosDekodierung von Header, Payload und Claims in Echtzeit
KostenlosPrüfung per HMAC HS256 / HS384 / HS512 und öffentlichem PEM-Schlüssel
KostenlosKodierung und Signierung neuer Tokens, Umrechnung von Ablaufdaten
PremiumVerschlüsselte Cloud-Synchronisation von Verlauf und Snippets
PremiumAPI-Zugang und Skripte, gemeinsam genutzt zwischen den Tools des Ökosystems
Premium freischalten
Funktionen

JWT dekodieren, prüfen und kodieren, ohne Limit

Eine einzige Engine deckt das Lesen, die Integritätsprüfung und die Erzeugung von Tokens ab — ohne Ihr Gerät je zu verlassen.

Header, Payload und Signatur dekodieren

Fügen Sie einen Token ein — auch in Großbuchstaben, mit Bearer-Präfix oder Anführungszeichen — und Header sowie Payload erscheinen als eingerücktes JSON, während Sie tippen. Jeder Claim wird mit Wert, Typ und Rolle aufgelistet, Zeitstempel werden in ISO 8601 und verbleibende Laufzeit umgerechnet, und die mitgelieferte Signatur wird unverändert angezeigt.

Jetzt dekodieren

Eine Signatur wirklich prüfen

Die Prüfung ist nicht kosmetisch: Der MAC wird über die exakte Zeichenkette header.payload neu berechnet und dann per Konstantenvergleich mit der Signatur verglichen. HS256, HS384 und HS512 nutzen das gemeinsame Geheimnis; RS256, RS384, RS512, ES256, ES384 und PS512 nutzen den öffentlichen PEM-Schlüssel im SPKI-Format. Das Urteil ist eindeutig: gültig, ungültig oder fehlende Angaben.

Signatur prüfen

Volle Vertraulichkeit

Keine Netzwerkanfragen: Dekodierung, Prüfung und Signierung laufen vollständig in Ihrem Browser, auch offline. Perfekt für einen Produktions-Token, einen Staging-Schlüssel oder einen Sitzungs-Token mit einer Kennung, die Sie niemandem anvertrauen möchten — auch dem Tool selbst nicht.

Mehr erfahren
So funktioniert es

Token in drei Schritten dekodieren, prüfen oder erzeugen

Keine Installation, keine Registrierung: Das Tool ist immer bereit, mobil wie am Schreibtisch.

Token einfügen

Holen Sie den Wert nach « Authorization: Bearer » oder aus Ihrem Cookie und fügen Sie ihn im Tab « Dekodieren » ein: Die drei Segmente werden getrennt und sofort dekodiert. Ein Bearer-Präfix, Anführungszeichen oder ein Zeilenumbruch werden automatisch entfernt.

Integrität prüfen

Wechseln Sie zu « Verifizieren », wählen Sie den Algorithmus, den der Header meldet, geben Sie das Geheimnis oder den öffentlichen Schlüssel ein: Das Tool berechnet den MAC neu und zeigt das Urteil an. Das ist der Schritt, den alle auslassen — und der einzige, der den Inhalt tatsächlich schützt.

Token erzeugen

Im Tab « Kodieren » bearbeiten Sie das Payload, passen exp und iat im Tab « Ablauf » an und signieren mit HS256: Der Token erscheint kopierbereit. Der lokale Verlauf speichert Ihre letzten Tokens zum Neuladen mit einem Klick.

Schnellreferenz

Ein JWT auf einen Blick

Was die meisten Entwickler prüfen, bevor sie einen Token lesen — mit der vollständigen Anatomie im Tab « Anatomie & Referenz ».

SegmentRolleKodierungBeispiel
1Header (alg, typ)Base64URLeyJhbGciOiJIUzI1NiJ9
2payload (claims)Base64URLeyJzdWIiOiIxMjM0NTY3ODkwIn0
3signatureBase64URLSflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV…
expAblaufUnix (s)1793827200 → 2026-11-04
HS256HMAC + SHA-256gemeinsames Geheimnis32 Byte minimum
RS256RSA + SHA-256öffentlicher PEM-Schlüsselasymmetrische Prüfung
« + » in Base64—Base64URLersetzt durch « - »
« / » in Base64—Base64URLersetzt durch « _ »

Was bedeutet « JWT dekodieren »?

Ein JWT dekodieren (« jwt decode », « decode jwt online ») bedeutet, die Zeichenkette an den beiden Punkten zu teilen und dann jedes Segment in Base64URL zu dekodieren, um das ursprüngliche JSON wiederzufinden. Kein Schlüssel ist nötig: Header und Payload sind nur kodiert, nicht verschlüsselt. Genau dahinter steckt die Suche nach « jwt payload decoder » oder « decode jwt without verify » — den Inhalt des Tokens sehen, ohne zu behaupten, er sei echt.

Unterscheiden Sie die beiden Vorgänge genau. Lesen ein JWT beweist nichts: Jeder kann einen Token mit attraktivem Payload erfinden und mit seinem eigenen Geheimnis signieren. Verifizieren die Signatur beweist, dass der Inhalt von Dritten nicht verändert wurde. Ein Decoder, der « admin: true » ohne Signaturprüfung anzeigt, erzählt eine Geschichte, keine Tatsache.

Die drei Segmente eines JWT

Die Zeichenkette teilt sich genau in drei durch Punkte getrennte Teile: header.payload.signature. Der Header enthält mindestens alg und typ, manchmal kid um anzugeben, welcher Schlüssel verwendet wurde. Das Payload enthält die claims, diese Schlüssel-Wert-Paare, deren Register die IANA führt. Die Signatur umfasst die ersten beiden Segmente verkettet genau so, wie sie geschrieben sind — schon die kleinste Änderung an einem Leerzeichen oder Zeichen lässt den Vergleich scheitern.

Die ganze Schwierigkeit liegt darin, dass diese Segmente Base64URL und nicht Base64 sind: aus dem Plus wird ein Minusstrich, aus dem Schrägstrich wird ein Unterstrich und das Padding = entfällt. Ein klassischer Base64-Decoder scheitert also an einem gültigen JWT. Die Tabelle « Base64URL versus klassisches Base64 » im Referenz-Tab zeigt genau diese Ersetzungen.

Eine Signatur prüfen: HS256, RS256, ES256

Für einen Algorithmus HMAC — HS256, HS384, HS512 — dient dasselbe Geheimnis zum Signieren und Prüfen: Das Tool berechnet HMAC(secret, base64url(header) + "." + base64url(payload)) und vergleicht das Ergebnis mit der mitgelieferten Signatur. Das ist der häufigste und zugleich gefährlichste Fall: Jeder Dienst, der das Geheimnis kennt, kann einen Token ausstellen. Ein Geheimnis von weniger als 32 Byte, das zwischen Umgebungen wiederverwendet wird, genügt, um die ganze Kette zu kompromittieren.

Für die Algorithmen asymmetrischen — RS256, RS384, RS512, ES256, ES384, ES512, PS256 — benötigen Sie zum Prüfen nur den öffentlichen Schlüssel. So können Sie einen von Dritten ausgestellten Token kontrollieren, ohne dessen Signaturgeheimnis je preiszugeben. Fügen Sie den Schlüssel im PEM-Format ein -----BEGIN PUBLIC KEY----- (SPKI); das Rohergebnis eines OpenSSL-Exports ist direkt verwendbar. Bei ES256 liegt die Signatur im rohen r||s-Format vor, genau wie WebCrypto es erwartet.

Schließlich gilt es, die alg confusion : Wenn Ihr Dienst RS256 erwartet, aber einen Token akzeptiert, dessen Header HS256 meldet, signiert ein Angreifer mit dem öffentlichen Schlüssel — der damit zum HMAC-Schlüssel wird — und besteht die Prüfung. Legen Sie den erwarteten Algorithmus serverseitig fest und lesen Sie ihn nie aus dem Token selbst aus.

exp, iat, nbf: die Zeitstempel, die in die Falle tappen

Diese drei Claims sind Unix-Sekunden, ohne Millisekunde und ohne Zeitzonenangabe: iat « 1516239022 » bedeutet 2018-01-17T21:30:22Z. Zwei Fehler tauchen immer wieder auf: Vergleich mit einem Datum in Millisekunden (Wert zehntausendmal zu groß) und Auswertung eines Timestamps lokal statt in UTC. Der Tab « Ablauf » rechnet in beide Richtungen und zeigt ISO 8601, das lokale Datum sowie die verbleibene oder verstrichene Zeit — so erkennen Sie einen « bereits abgelaufenen » Token sofort auf die Sekunde genau.

Die Gültigkeitsdauer zu verlängern erhöht die Sicherheit nicht: ein exp hinausgeschobener Wert ändert nur den angezeigten Wert, nicht die Signatur. Wenn Sie neu ausstellen müssen, signieren Sie den Token erneut mit dem Geheimnis oder dem privaten Schlüssel — genau das ist der Zweck des Tabs « Kodieren ».

Base64URL: warum klassische Decoder scheitern

Base64URL (RFC 4648 §5) verwendet das Alphabet A-Z a-z 0-9 - _ und kennt kein Padding. Ein Payload mit 20 Zeichen ergibt nach Entfernen des = : das ist normal, keine Beschädigung. Die Zeichen - und _ sind für menschliche Augen mehrdeutig — das erklärt die Hälfte der gemeldeten « defekten Tokens ». Unser Decoder akzeptiert beide Alphabete, gemischte Groß-/Kleinschreibung, optionales Padding und ein Bearer.

Sicherheit: was ein JWT nicht leistet

Ein JWT bietet weder Vertraulichkeit noch Sperrbarkeit. Das Payload ist für alle lesbar: niemals E-Mail, interne Rolle oder Personendaten, die Sie nicht im Klarnetz versenden würden. Und ein signierter Token bleibt gültig bis zu exp auch nach dem Abmelden — nötig sind eine Sperrliste, ein jti seitenseitiges Tracking oder kurze Gültigkeitszeiten mit refresh token. Ein guter Instinkt : exp kurz (10 bis 15 Minuten), iat kontrolliert, nbf ausgerichtet an iat, aud und iss bei Empfang geprüft.

Empfohlen für

Backend- und Frontend-Entwickler (OAuth 2.0, OpenID Connect, REST-API), Integratoren und DevOps (Identitätsinfrastruktur, JWKS, Schlüsselrotation), Tester und Pentester (Umschreiben von Claims, alg confusion, Ablauf), Systemadministratoren (Debugging eines unerklärlichen 401), Studierende (Base64URL und WebCrypto verstehen) und alle, die einen JWT-Decoder online schnell, vollständig und vertraulich — ergänzt durch denBase64-Encoder/Decoder, denURL-Encoder/Decoder und den JSON-Formatter.

FAQ

Häufige Fragen zum JWT-Decoder

Alles, was Sie wissen wollen, bevor Sie einen Token dekodieren, prüfen oder signieren.

Wie dekodiert man einen JWT online?

Fügen Sie den Token im Tab « Dekodieren » ein: Header, Payload und Signatur sind auf einen Blick getrennt, dann wird jeder Base64URL-Teil als eingerücktes JSON dekodiert. Die Standard-Claims (iss, sub, exp, iat, nbf, jti) werden in einer Tabelle mit Typ und Rolle aufgelistet, Zeitstempel erscheinen in ISO 8601 mit verbleibender oder verstrichener Zeit.

Wie prüft man die Signatur eines JWT?

Im Tab « Verifizieren » wählen Sie den Algorithmus, den der Token meldet. Für HS256, HS384 und HS512 geben Sie das gemeinsame Geheimnis ein: Das Tool berechnet den HMAC über die Zeichenkette header.payload neu und vergleicht ihn mit der mitgelieferten Signatur. Für RS256, RS384, RS512, ES256, ES384 und PS256 fügen Sie den öffentlichen PEM-Schlüssel im SPKI-Format ein. Das Ergebnis zeigt « Gültige Signatur » oder « Ungültige Signatur » mit Begründung.

Kann man hier einen JWT kodieren und signieren?

Ja. Im Tab « Kodieren » bearbeiten Sie den JSON-Header und das JSON-Payload, wählen den Algorithmus und geben das gemeinsame Geheimnis ein: Der signierte Token erscheint sofort, bereit zum Kopieren oder Herunterladen als jwt.txt. Für die Signierung werden HS256, HS384, HS512 und none unterstützt, die übrigen Algorithmen dienen der Prüfung.

Was ist ein JWT und wofür dienen seine drei Teile?

Ein JWT (JSON Web Token) ist eine Zeichenkette aus drei durch Punkte getrennten Teilen: Der Header meldet Algorithmus und Typ, das Payload transportiert die Claims, und die Signatur garantiert, dass nichts verändert wurde. Die ersten beiden Segmente sind als Base64URL kodiertes JSON — Umformung, keine Verschlüsselung: Jeder kann sie lesen. Nur die Signatur schützt die Integrität.

Wie liest man die Claims exp, iat und nbf?

exp, iat und nbf sind Unix-Zeitstempel in Sekunden, keine ISO-Daten. Der Tab « Dekodieren » wandelt sie automatisch in ISO 8601 und in eine relative Dauer um (« läuft ab in 2 T 03:00:00 »), und der Tab « Ablauf » rechnet in beide Richtungen zwischen Timestamp und lesbarem Datum — so prüfen Sie einen scheinbar ungültigen Token oder erzeugen eine exakte Laufzeit.

Was ist der Unterschied zwischen Base64 und Base64URL?

Base64URL ersetzt das Plus durch einen Minusstrich und den Schrägstrich durch einen Unterstrich und entfernt dann das Padding « = ». In einem JWT ist das Pflicht, denn ein Punkt, ein Plus oder ein Schrägstrich würden den Schnitt in drei Segmente brechen. Genau das lässt klassische Decoder an einem völlig gültigen Payload scheitern.

Ist ein dekodiertes JWT ein Passwort?

Nein. Das Payload eines JWT ist nur Base64URL und damit ohne Schlüssel vollständig lesbar: Stecken Sie niemals eine Kennung, eine E-Mail, eine Rolle oder eine Berechtigung hinein. Die Signatur verschlüsselt den Inhalt nicht, sie authentifiziert ihn. Für ein Geheimnis auf dem Client braucht es eine separate symmetrische Verschlüsselung — dafür ist ein JWT nicht gemacht.

Sendet das Tool meinen Token an einen Server?

Nein: Dekodierung, Prüfung und Signierung laufen in Ihrem Browser mit WebCrypto, ohne Netzwerkanfrage und ohne Konto. Das ist unverzichtbar für einen Produktions-Token, der oft eine Sitzungskennung enthält. Der Verlauf bleibt im lokalen Speicher Ihres Geräts und lässt sich mit einem Klick leeren.

JWT-Decoder 100 % lokal: Ihr Token verlässt niemals Ihren Rechner

Anders als bei klassischen JWT-Decodern online wird nichts übertragen: Dekodierung, Signaturprüfung und Kodierung laufen vollständig in Ihrem Browser über WebCrypto, ohne Fremdbibliothek und ohne Netzwerkanfrage. So können Sie einen echten Sitzungs-Token, einen Staging-Schlüssel oder einen internen Service-Token gefahrlos untersuchen — auch offline oder in einem öffentlichen Netz. Verlauf und letzte Eingabe werden lokal (localStorage) gespeichert und bleiben auf Ihrem Gerät.

Die Lizenz Premium Volade fügt eine optionale, verschlüsselte Cloud-Synchronisation hinzu, die unabhängig vom Tool funktioniert — der Rest bleibt kostenlos und unbegrenzt, ohne Registrierung.

Eine Premium-Lizenz, alle Ihre Web-Tools

JWT-Decoder, URL-Encoder/Decoder, Base64-Encoder/Decoder, JSON-Formatter, Generatoren, PDF-Editoren und Dutzende kostenloser Tools — und das gesamte Volade-Ökosystem mit einer einzigen Lizenz.

Eine Lizenz, das gesamte Premium-Ökosystem Browser · CMS · Desktop · Mobile · Scripts · API · Tools · Database
Eine Lizenz, das ganze Ökosystem Zu Premium Anmelden