JWT entschlüsseln und Claims anzeigen

Header, Payload und Standard-Claims aus JWT-Tokens direkt anzeigen.

Header
Payload

Wie funktioniert das Entschlüsseln eines JWT?

Ein JWT (JSON Web Token) besteht aus drei Teilen: Header, Payload und Signatur, getrennt durch Punkte. Die ersten beiden Abschnitte (Header und Payload) sind Base64url-codiert und beinhalten die wichtigsten Metadaten sowie Claims wie exp (Ablaufzeit), iat (Ausstellungszeit), sub (Subject), iss (Issuer) und aud (Audience).

Dieses Tool zerlegt das JWT, dekodiert die Header- und Payload-Bereiche lokal im Browser und präsentiert die Claims als strukturierte JSON-Objekte. Unix-Timestamps wie exp und iat werden automatisch in das Datumformat DD.MM.YYYY umgewandelt.

Was kann das Tool – und was nicht?

Das Tool zeigt anschaulich die unverschlüsselten Informationen eines JWT an – ideal zum schnellen Debuggen oder Überprüfen von Claims. Die Dekodierung erfolgt rein lokal, es findet keine Übertragung an Server oder Dritte statt.

Die Signatur des Tokens wird allerdings nicht überprüft. Daher lässt sich nicht feststellen, ob das JWT manipuliert oder gültig ist. Verschlüsselte JWTs (JWE) können nicht entschlüsselt werden; das Tool arbeitet ausschließlich mit encoded, nicht verschlüsselten Tokens.

Wann ist das Entschlüsseln nützlich?

Beim Debuggen von API-Authentifizierung, Single Sign-On oder OAuth-Prozessen hilft das schnelle Auslesen eines JWT, den Inhalt zu überprüfen und Fehler zu finden. Auch Administratoren und Security-Analysten können damit nachvollziehen, welche Claims ein Token enthält und ob es zum aktuellen Zeitpunkt gültig ist.

Wichtig: Nur weil ein JWT lesbar ist, muss es nicht zwingend akzeptiert werden. Dienste prüfen meist zusätzlich die Signatur oder weitere Bedingungen wie Gültigkeit, Audience oder Revocation.

Häufig gestellte Fragen

Kann jeder den Inhalt eines JWT lesen?

Ja, der Header und die Payload eines JWT sind nur codiert, nicht verschlüsselt. Wer Zugriff auf das Token hat, kann den Inhalt problemlos auslesen und die enthaltenen Claims sehen.

Wird mein JWT beim Entschlüsseln übertragen oder gespeichert?

Nein, das Tool arbeitet komplett lokal im Browser. Das JWT bleibt zu jedem Zeitpunkt auf Ihrem Gerät und wird nicht an Server oder Dritte gesendet.

Überprüft das Tool die Gültigkeit der JWT-Signatur?

Nein, das Tool prüft keine Signatur und kann nicht erkennen, ob das JWT unverändert oder authentisch ist. Es zeigt nur die Claims im Header und Payload an.

Mein JWT wird angezeigt, aber vom Dienst abgelehnt – warum?

Dienste prüfen meist die Signatur und weitere Bedingungen, wie die Gültigkeit, die Zielgruppe (Audience) oder ob ein Token zurückgezogen wurde. Dieses Tool zeigt nur die Claims, aber nicht die vollständige Validität.

Was bedeuten die Claims exp, iat, sub, iss und aud?

Diese Standard-Claims geben an, wann das Token abläuft (exp), wann es erstellt wurde (iat), für wen es bestimmt ist (sub), von wem es ausgestellt wurde (iss), und für welchen Dienst/Audience es gilt (aud).

Kann das Tool auch verschlüsselte JWTs (JWE) auslesen?

Nein, das Tool unterstützt nur codierte, nicht aber verschlüsselte JWTs. JWE-Tokens können nicht angezeigt werden.

Probleme oder Ideen zu diesem Werkzeug? Mitteilung senden