Kostenloses Entwicklertool

JWT-Decoder

JSON Web Tokens dekodieren, inspizieren und debuggen. Header, Payloads anzeigen und Token-Ablauf validieren.

Ein kostenloser JWT-Decoder und Token-Analyzer, der jeden JSON Web Token sofort liest. Fügen Sie einen Token ein, um Header, Payload und Standardansprüche zu dekodieren, das Ablaufdatum zu überprüfen und zu sehen, welcher Signaturalgorithmus verwendet wurde. Die Dekodierung erfolgt vollständig in Ihrem Browser, sodass Ihre Token Ihren Rechner nie verlassen und nichts gespeichert oder protokolliert wird.

100% Clientseitig Keine Daten Gespeichert Keine Registrierung Erforderlich
Token Input
Decoded Token

No token decoded yet

Fügen Sie ein JWT-Token ein und klicken Sie auf Dekodieren, um seinen Inhalt zu inspizieren.

Need Managed OIDC?

Skycloak bietet JWT-Token-Ausgabe auf Unternehmensniveau mit automatischer Schlüsselrotation. Keine Ops-Last.

Kostenlos testen

How to Decode a JWT

Dieser Token-Analyzer macht das Dekodieren eines JWT zu einer zweistufigen Aufgabe:

  1. Fügen Sie Ihr Token in die Eingabebox ein (oder klicken Sie auf Sample Laden, um eines auszuprobieren). Der Decoder teilt das Token an seinen Punkten und liest jeden Teil.
  2. Lesen Sie die Ausgabe: der dekodierte Header zeigt den Signaturalgorithmus, der Payload zeigt jeden Claim, und das Standard-Claims-Panel markiert die Ablaufzeit (exp), sodass Sie auf einen Blick sehen können, ob ein Token noch gültig ist.

Es ist ein reiner Decoder: Er zeigt, was in einem Token enthalten ist, überprüft aber nicht die Signatur, da dies das Geheimnis oder den öffentlichen Schlüssel des Ausstellers erfordert. Wenn Sie einen OIDC-Login-Flow gegen Keycloak debuggen, kommen die Access- und ID-Token, die Sie hier sehen, direkt von Ihrem Identity Provider, und unser Keycloak dokumentation erklärt, wie diese Claims ausgestellt und zugeordnet werden.

What is a JWT?

Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Methode zur Darstellung von Claims, die zwischen zwei Parteien übertragen werden sollen. JWT werden häufig verwendet für:

  • Authentifizierung: After login, a JWT is issued and sent with each request
  • Autorisierung: JWTs contain claims about what the user can access
  • Information Exchange: Securely transmitting data between parties

Keycloak serviert sein JWKS auf <code>/realms/<realm>/protocol/openid-connect/certs</code>, und jeder Client kann es abrufen, um Tokens zu verifizieren, ohne jemals einen privaten Key zu sehen. Das ist der ganze Sinn: der Signing Key bleibt geheim auf dem Server, während der Verification Key öffentlich ist by Design.

JWT Structure

Ein JWT besteht aus drei Teilen, die durch Punkte (.) getrennt sind:

  • Header: Enthält den Token-Typ und den Signaturalgorithmus (z.B. RS256, HS256)
  • Payload: Enthält die Claims - Aussagen über den Benutzer und Metadaten
  • Signatur: Überprüft, dass das Token nicht manipuliert wurde

Beispiel: eyJhbGc....eyJzdWI....SflKxw...

Common Claims

Standard JWT claims (registered claims) include:

  • iss (Issuer): Who issued the token
  • sub (Subject): Who the token represents
  • aud (Audience): Intended recipient
  • exp (Expiration): When the token expires
  • iat (Issued At): Wann der Token ausgestellt wurde
  • nbf (Not Before): Token nicht gültig vor dieser Zeit
  • jti (JWT ID): Unique token identifier

Sicherheit Best Practices

  • Signatur immer überprüfen: Vertrauen Sie dekodierten Daten nicht ohne Überprüfung
  • Prüfen Sie die Ablaufzeit: Validieren Sie immer den exp Claim, bevor Sie Tokens akzeptieren
  • Verwenden Sie HTTPS: JWT sollten nur über sichere Verbindungen übertragen werden
  • Halten Sie Secrets sicher: Legen Sie niemals Signing Keys in clientseitigem Code offen
  • Verwenden Sie geeignete Algorithmen: Bevorzugen Sie RS256 über HS256 für öffentliche Clients
  • Setzen Sie kurze Ablaufzeit: Access Tokens sollten kurzlebig sein (Minuten, nicht Tage)

Frequently Asked Questions

Ist es sicher, ein JWT in diesem Tool zu dekodieren?

Ja. Die Dekodierung läuft vollständig in Ihrem Browser mit JavaScript, sodass das Token niemals hochgeladen, gespeichert oder protokolliert wird. Behandeln Sie jedoch jeden echten Access-Token wie ein Passwort: ein dekodierter Payload ist menschenlesbar, vermeiden Sie also das Einfügen von Produktions-Tokens in Tools, denen Sie nicht vertrauen.

Does this JWT decoder verify the signature?

Nein. Dies ist ein Decoder und Token-Analyzer: Er zeigt den Header, die Payload, die Claims und den Signaturalgorithmus an, aber die Überprüfung der Signatur erfordert das Geheimnis des Ausstellers (HS256) oder den öffentlichen Schlüssel (RS256). Decodierung sagt Ihnen, was ein Token behauptet; Verifikation sagt Ihnen, ob Sie ihm vertrauen können, und Sie sollten immer auf dem Server verifizieren.

Wie erkenne ich, ob ein JWT abgelaufen ist?

Sehen Sie sich den exp Claim im dekodierten Payload an. Es ist ein Unix-Timestamp für den Zeitpunkt, an dem das Token nicht mehr gültig ist, und dieser Analyzer zeigt ihn im Standard-Claims-Panel an, sodass Sie die Ablaufzeit sehen können, ohne die Epochenzeit manuell umzurechnen. Ein fehlendes exp bedeutet, dass das Token kein eingebautes Ablaufdatum hat, was normalerweise ein Warnzeichen ist.

Warum ist mein Keycloak-Access-Token so groß?

JWT sind autonom, was bedeutet, dass alle notwendigen Informationen im Token selbst enthalten sind. Skycloak managed Keycloak hosting.

© 2026 Skycloak. Alle Rechte vorbehalten. Design von Yasser Soliman