Toolyard

JWT-Decoder

So dekodierst du ein JWT

  1. Füge das Token ein. Ein vorangestelltes „Bearer “ wird entfernt.
  2. Header und Payload erscheinen als formatiertes JSON, exp, iat und nbf als Datum.
  3. In der Statuszeile siehst du, ob das Token abgelaufen ist.

Häufige Fragen

Ist es sicher, ein Token hier einzufügen?

Das Token wird in deinem Browser dekodiert und nirgendwohin gesendet. Behandle aktive Tokens trotzdem wie Passwörter und füge Produktions-Tokens nicht auf Websites ein, denen du nicht vertraust.

Wird die Signatur geprüft?

Nein. Dafür braucht es den geheimen oder öffentlichen Schlüssel, der auf deinem Server bleiben sollte. Dekodieren liest nur den Inhalt, was jeder mit dem Token kann.

Ist ein JWT verschlüsselt?

Meist nicht. Normale JWTs sind nur kodiert und signiert, schreib also nie Geheimnisse in die Payload.

Weitere Entwickler-Tools

Anleitungen