JWT Decoder
Header und Payload eines JSON Web Tokens dekodieren. Verarbeitung läuft komplett im Browser. Der Token wird nicht übertragen.
So funktioniert das Tool
JSON Web Tokens (JWT) sind dreiteilige Base64URL-codierte Strings, die Authentifizierungs-Informationen tragen - Issuer, Subject (Nutzer-ID), Ablaufdatum, Rollen, Custom-Claims. Unser Decoder zerlegt einen JWT in Header (Algorithmus + Typ), Payload (Claims) und Signatur, dekodiert die ersten beiden Teile als JSON und zeigt sie eingerückt an. Die Signatur wird angezeigt, aber NICHT verifiziert - dafür bräuchten wir deinen Secret oder Public Key. Der ganze Vorgang läuft lokal, dein Token verlässt nie den Browser.
Typische Anwendungsfälle
Token-Inhalt während Debugging prüfen
Ein OAuth-Callback wirft 401 zurück - schnell den JWT aus dem Authorization-Header ziehen und sehen, ob sub, exp und scope wie erwartet aussehen.
Ablaufdatum eines Refresh-Tokens checken
Du hast einen Long-Lived-Token (z. B. von Threads, X oder Google) gespeichert und willst wissen, wann er expired - exp ist Unix-Timestamp.
Custom-Claims dokumentieren
Beim Bauen einer neuen API willst du wissen, welche Claims dein Auth-Provider (Auth0, Clerk, Keycloak) tatsächlich mitschickt - Decoder zeigt alles.
Issuer + Audience cross-checken
Bei Multi-Tenant-Setups: prüfen, dass iss und aud zum erwarteten Tenant gehören, bevor du einen Bug beim Backend-Vendor öffnest.
FAQ
Häufige Fragen
Verwandte Tools
Alle Daten bleiben in deinem Browser. Kein Server, kein Tracking.