Zum Inhalt springen
Alle Tools

JWT Decoder

Header und Payload eines JSON Web Tokens dekodieren. Verarbeitung läuft komplett im Browser. Der Token wird nicht übertragen.

So funktioniert das Tool

JSON Web Tokens (JWT) sind dreiteilige Base64URL-codierte Strings, die Authentifizierungs-Informationen tragen - Issuer, Subject (Nutzer-ID), Ablaufdatum, Rollen, Custom-Claims. Unser Decoder zerlegt einen JWT in Header (Algorithmus + Typ), Payload (Claims) und Signatur, dekodiert die ersten beiden Teile als JSON und zeigt sie eingerückt an. Die Signatur wird angezeigt, aber NICHT verifiziert - dafür bräuchten wir deinen Secret oder Public Key. Der ganze Vorgang läuft lokal, dein Token verlässt nie den Browser.

Typische Anwendungsfälle

Token-Inhalt während Debugging prüfen

Ein OAuth-Callback wirft 401 zurück - schnell den JWT aus dem Authorization-Header ziehen und sehen, ob sub, exp und scope wie erwartet aussehen.

Ablaufdatum eines Refresh-Tokens checken

Du hast einen Long-Lived-Token (z. B. von Threads, X oder Google) gespeichert und willst wissen, wann er expired - exp ist Unix-Timestamp.

Custom-Claims dokumentieren

Beim Bauen einer neuen API willst du wissen, welche Claims dein Auth-Provider (Auth0, Clerk, Keycloak) tatsächlich mitschickt - Decoder zeigt alles.

Issuer + Audience cross-checken

Bei Multi-Tenant-Setups: prüfen, dass iss und aud zum erwarteten Tenant gehören, bevor du einen Bug beim Backend-Vendor öffnest.

FAQ

Häufige Fragen

Verwandte Tools

Alle Daten bleiben in deinem Browser. Kein Server, kein Tracking.