JWT dekodieren: Header, Payload und Ablaufzeit
JWT dekodieren im Browser: Header und Payload eines JSON Web Token lesbar machen, Ablaufzeit und weitere Zeitangaben als Datum anzeigen und Warnungen sehen.
| Claim | Wert | Bedeutung |
|---|
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
JWT Decoder: Aufbau eines Tokens
Ein JSON Web Token (JWT, RFC 7519) besteht aus drei Base64URL-kodierten Teilen, getrennt durch Punkte: Header, Payload und Signatur. Mit diesem JWT Decoder können Sie JWT dekodieren und lesbar machen: Der Header zeigt das Signaturverfahren (alg) und den Typ, die Payload enthält die Claims, also Angaben wie Nutzer-ID, Rollen, Aussteller und Ablaufzeit.
Zeitangaben wie exp (Ablaufzeit), iat (ausgestellt am) und nbf (gültig ab) stehen im Token als Sekunden seit dem 1. Januar 1970. Das Werkzeug rechnet sie in Datum und Uhrzeit Ihrer Zeitzone um und zeigt, ob das Token abgelaufen ist. Es warnt außerdem bei alg „none“, bei fehlender Ablaufzeit, bei Zeitangaben in Millisekunden und bei Feldern, die nach Passwörtern klingen. Ein „Bearer “ am Anfang, etwa aus einem kopierten Authorization-Header, wird automatisch entfernt.
Wichtig: Die Payload eines JWT ist nur kodiert, nicht verschlüsselt. Jeder, der das Token sieht, kann sie lesen. Gehören keine Geheimnisse hinein. Dekodieren heißt außerdem nicht prüfen: Ob ein Token echt ist, zeigt erst die Signatur. Dafür gibt es den JWT-Signatur-Prüfer. Verschlüsselte Tokens (JWE mit fünf Teilen) lassen sich ohne Schlüssel nicht lesen.
Anleitung: JWT dekodieren in 4 Schritten
- Das Token in das Feld „JSON Web Token“ einfügen; ein vorangestelltes „Bearer “ wird automatisch entfernt.
- Im Header das Signaturverfahren (alg) und den Typ ablesen.
- In der Claim-Tabelle der JWT Payload die Bedeutung jedes Claims sowie exp, iat und nbf als Datum prüfen.
- Die Hinweise beachten, etwa zu alg none oder fehlender Ablaufzeit, und Header oder Payload bei Bedarf kopieren.
Typische Anwendungsfälle
- 401-Fehler einer API untersuchen: prüfen, ob das Token abgelaufen ist oder einen falschen Empfänger (aud) enthält.
- Rollen und Berechtigungen nachsehen, die ein Login-Dienst wie Keycloak, Auth0 oder Microsoft Entra ID ins Token schreibt.
- Eigene Tokens kontrollieren: sicherstellen, dass keine Passwörter oder unnötigen personenbezogenen Daten in der Payload stehen.
Häufige Fragen
Ist es sicher, ein JWT hier einzufügen?
Das Token wird nur im Browser verarbeitet und nicht übertragen. Ein gültiges Token ist aber wie ein Schlüssel: Fügen Sie Produktiv-Tokens nur ein, wenn es nötig ist, und lassen Sie sie ablaufen.
Warum kann ich die Payload ohne Schlüssel lesen?
Bei signierten JWT ist die Payload nur Base64URL-kodiert. Die Signatur schützt vor Veränderung, nicht vor dem Mitlesen. Wer Inhalte verbergen will, braucht JWE.
Was bedeutet alg none?
Das Token ist nicht signiert. Ältere Bibliotheken haben solche Tokens fälschlich akzeptiert. Ein Server darf alg none nie annehmen.
In welcher Einheit steht die Ablaufzeit?
Laut RFC 7519 in Sekunden seit dem 1. Januar 1970 (UTC). Werte mit 13 Stellen sind Millisekunden und ein häufiger Fehler.
Prüft das Werkzeug die Signatur?
Nein, es dekodiert nur. Zum Prüfen von HS256, RS256 oder ES256 nutzen Sie den JWT-Signatur-Prüfer.
Wie dekodiere ich ein JWT in JavaScript ohne Bibliothek?
Den mittleren Teil nehmen, Base64URL in Base64 umwandeln (- zu +, _ zu /), mit atob dekodieren und JSON.parse anwenden. Enthält die Payload Umlaute, ist zusätzlich eine UTF-8-Dekodierung nötig, etwa mit TextDecoder.
Wo finde ich das JWT im Browser?
In den Entwicklerwerkzeugen (F12) im Reiter Netzwerk, meist im Request Header Authorization nach „Bearer “, oder im Bereich Anwendung unter Local Storage oder Cookies. Kopieren Sie es nur für Tests und geben Sie es nicht weiter.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen