JWT-Decoder

Das Token wird lokal in deinem Browser dekodiert — nichts wird an Server gesendet.

Über den JWT-Decoder

Füge ein JSON Web Token (JWT) ein und sieh seine drei Teile in einer strukturierten, farbcodierten Ansicht: den Header (Algorithmus und Typ), den Payload (Claims, Ablauf und Scopes) und die Signatur. Die gesamte Dekodierung erfolgt lokal in deinem Browser — das Token wird an keinen Server gesendet. Bei HMAC-Tokens kannst du das Secret eingeben und die Signatur prüfen. Zum Erzeugen von Hashes nutze unseren Hash-Generator.

In 3 Schritten dekodieren

  1. Füge das JWT in das Eingabefeld ein.
  2. Sieh Header, Payload und Signatur automatisch dekodiert.
  3. Prüfe den Ablauf und gib bei HMAC-Tokens das Secret ein, um die Signatur zu validieren.

Aufbau eines JWT

Ein JWT besteht aus drei Base64URL-kodierten Teilen, getrennt durch Punkte: Header.Payload.Signatur.

TeilFarbeBedeutung
HeaderRotMetadaten: Signaturalgorithmus (alg) und Typ (typ).
PayloadBlauDie Claims: Daten über den Benutzer, Berechtigungen, Ausstellung und Ablauf.
SignaturTürkisSichert die Integrität des Tokens; berechnet über Header und Payload mit einem geheimen Schlüssel.

Registrierte JWT-Claims

Die folgenden Claims sind durch RFC 7519 standardisiert. Weitere (benutzerdefinierte) Claims können ebenfalls im Payload erscheinen.

ClaimNameBedeutung
issAusstellerWer das Token ausgestellt hat (issuer).
subSubjektSubjekt des Tokens, meist die Benutzer-ID (subject).
audZielgruppeEmpfänger, für die das Token bestimmt ist (audience).
expLäuft ab amAblaufzeitpunkt — danach sollte das Token nicht mehr akzeptiert werden (expiration).
nbfGültig abZeitpunkt, vor dem das Token nicht gültig ist (not before).
iatAusgestellt amZeitpunkt, zu dem das Token ausgestellt wurde (issued at).
jtiToken-IDEindeutige Kennung des Tokens (JWT ID).

Häufige Fragen