JWT-Decoder
Dekodiere JSON Web Tokens sofort: Header, Payload und Signatur – plus automatische Gültigkeitsprüfung.
- Lesbare Claims auf einen Blick
- Prüfung von exp, nbf und iat
- 100 % lokal – kein Upload
Token analysiert
Header · Payload · Signatur
Der kostenlose Nafzh-JWT-Decoder zeigt dir genau, was in deinem JSON Web Token steckt: Der Algorithmus und die Claims werden aus Header und Payload gelesen, die Signatur wird angezeigt und die zeitliche Gültigkeit anhand von exp, nbf und iat bewertet. Du kannst Header und Payload einzeln kopieren. Alles passiert vollständig lokal in deinem Browser – dein Token verlässt dein Gerät nicht.
JWT eingeben
- Header und Payload eines JWT sind nur Base64-codiert – nicht verschlüsselt.
- Die Signatur wird hier nicht kryptografisch verifiziert, da der Schlüssel fehlt.
- Vertrauliche Daten gehören nicht in einen JWT.
Wichtige JWT-Claims
| Claim | Bedeutung |
|---|---|
| iss | Issuer – ausstellende Instanz |
| sub | Subject – Hauptgegenstand des Tokens |
| aud | Audience – für wen das Token bestimmt ist |
| iat | Issued at – Ausstellungszeitpunkt (Unix) |
| exp | Expiration – Ablaufzeitpunkt (Unix) |
| nbf | Not before – frühester Gültigkeitszeitpunkt |
Häufige Fragen zum JWT-Decoder (FAQ)
Was macht ein JWT-Decoder?
Er zerlegt ein JSON Web Token in seine drei Teile Header, Payload und Signatur und zeigt die enthaltenen Claims lesbar an.
Kann der Decoder die Signatur prüfen?
Der Decoder prüft die Struktur und die zeitliche Gültigkeit (exp, nbf, iat). Eine kryptografische Verifikation der Signatur ist ohne den geheimen Schlüssel nicht möglich.
Sind meine Daten sicher?
Ja. Die Dekodierung läuft vollständig lokal in deinem Browser. Das Token verlässt dein Gerät nie.
Ist JWT dekodieren verschlüsselt?
Nein. Header und Payload eines JWT sind nur Base64-codiert und nicht verschlüsselt – jeder kann sie lesen. Die Signatur schützt nur vor Manipulation.
Ist der JWT-Decoder kostenlos?
Ja. Das Tool ist komplett kostenlos und ohne Anmeldung nutzbar.
Was ist ein abgelaufener Token?
Der Token wird als abgelaufen markiert, wenn das Claim exp kleiner als der aktuelle Zeitstempel ist. Das Tool berechnet zusätzlich, seit wie vielen Tagen er ungültig ist.
Weitere Entwickler-Tools
Diese kostenlosen Nafzh-Tools ergänzen den JWT-Decoder optimal:
Dieses Tool dient der Entwicklung und Fehleranalyse. Ein JWT ist nicht verschlüsselt – behandle vertrauliche Daten bewusst und überprüfe Tokens in der Produktion stets serverseitig.