Über dieses Tool
JWTViewer ist ein Zero-Upload-Token-Inspektor. Die meisten Online-Decoder senden Ihr Token an ein Backend — ein echtes Risiko, denn ein aktives JWT ist oft ein gültiger Sitzungsnachweis. Hier passiert die Dekodierung direkt im Browser-Tab; Seite laden, offline gehen — es funktioniert weiter.
Zeitstempel in exp, iat und nbf werden automatisch in Ihre Zeitzone umgerechnet, und das Status-Banner zeigt auf einen Blick, ob das Token gültig, abgelaufen oder noch nicht aktiv ist. Mehr kostenlose Tools auf dec0de.dev.
Ein JSON Web Token besteht aus drei durch Punkte getrennten Base64url-Teilen: einem Header, einem Payload mit Claims und einer Signatur. Die ersten beiden sind nur kodiert, nicht verschlüsselt — jeder kann sie also lesen, genau das tut dieser Decoder. Für Vertrauen zählt die Signatur: Sie beweist, dass das Token von jemandem mit dem Secret oder dem privaten Schlüssel ausgestellt wurde und nicht verändert ist. Standard-Claims wie iss, sub, aud, exp und iat werden inline erklärt, und die HS256-Prüfung bestätigt eine Signatur, wenn Sie das gemeinsame Secret haben.
Häufige Fragen
Ist ein JWT verschlüsselt?
Nein. Ein Standard-JWT ist nur Base64url-kodiert, nicht verschlüsselt, daher kann jeder Header und Payload lesen. Legen Sie nie Geheimnisse in den Payload; die Signatur schützt die Integrität, nicht die Vertraulichkeit.
Kann ich hier eine JWT-Signatur prüfen?
Ja. Für HS256 geben Sie das gemeinsame Secret ein, und das Tool berechnet den HMAC neu. Für RS256/RS384/RS512/ES256/ES384/ES512 fügen Sie den öffentlichen Schlüssel des Ausstellers (PEM) ein oder laden ein JWKS, und das Tool prüft mit der Web Crypto API — alles im Browser, nichts wird gesendet.
Was ist ein JWKS und wie nutze ich es hier?
Ein JWKS („JSON Web Key Set") ist ein kleines öffentliches JSON-Dokument — meist unter einer URL wie /.well-known/jwks.json —, das ein Identity-Provider (Auth0, Okta, Cognito, Ihr eigener Auth-Server …) veröffentlicht, damit jeder Tokens verifizieren kann, die er mit RS256/ES256 signiert. Geben Sie die JWKS-URL ein und klicken Sie auf Abrufen (oder fügen Sie das JSON direkt ein), und das Tool listet ID, Algorithmus und Typ jedes Schlüssels auf und ordnet automatisch den zu, dessen "kid" zum Header Ihres dekodierten Tokens passt.
Warum wird mein JWT als abgelaufen angezeigt?
Die exp-Claim ist ein Unix-Zeitstempel; liegt sie vor jetzt, ist das Token abgelaufen. Das Tool wandelt exp, iat und nbf in Ihre lokale Zeit um, damit Sie genau sehen, wann es ablief.
Wird mein Token an einen Server gesendet?
Nein. Dekodierung und HS256-Prüfung laufen vollständig im Browser. Token und Secret werden nie hochgeladen — sicher, beim Debuggen Produktions-Tokens einzufügen.