Zum Inhalt springen
Alle Werkzeuge

JWT Inspector

Verfügbar

Token-Struktur dekodieren, registrierte Claims untersuchen und zeitbasierte Zustände verstehen, ohne das Token hochzuladen.

Läuft lokal. Dein Token verlässt diesen Browser nicht.

Kodiertes Token

Kompakte JWS-Struktur: header.payload.signature

HEADER
PAYLOAD
SIGNATUR

Algorithmus

HS256

typ=JWT

Token-Zeit

Zeitfenster aktiv

Nur anhand von exp / nbf

SIGNATUR

Vorhanden · nicht verifiziert

12 Zeichen

Läuft ab

2100-01-01T00:00:00.000Z

Dekodierter Header

JSON

Dekodierter Payload

JSON

Registrierte Claims

Subjekt sub
1234567890
Ablaufzeit exp
4102444800 · 2100-01-01T00:00:00.000Z
Ausgestellt am iat
1760000000 · 2025-10-09T08:53:20.000Z

Sicherheitshinweise

Signature is present, but it has not been cryptographically verified.

Verstehen, was geprüft wird

JWT Inspector zeigt Struktur und Claim-Metadaten an. Verwende die Info-Steuerelemente als kurze Legende, wenn dir ein Feld unbekannt ist. Keiner dieser Werte sollte als vertrauenswürdig gelten, bevor die empfangende Anwendung die Token-Signatur sowie den erwarteten Aussteller und die Zielgruppe geprüft hat.

alg

Signaturalgorithmus

exp

Ablaufzeit

nbf

Nicht vor

iat

Ausgestellt am

iss

Aussteller

sub

Subjekt

aud

Zielgruppe

jti

JWT-ID

Was JWT Inspector prüft

Der Inspector dekodiert Base64URL-Header und Payload, zeigt den deklarierten Algorithmus und Token-Typ und interpretiert registrierte Claims wie exp, nbf, iat, iss, sub, aud und jti. Der Zeitstatus wird gegen die aktuelle Browseruhr geprüft.

Dekodieren ist keine Verifikation

Jeder kann ein JWT per Base64URL dekodieren. Das Lesen seiner Claims beweist weder den Aussteller noch die Unverändertheit. Diese Version kennzeichnet die Signatur bewusst als nicht verifiziert, statt falsche Authentizität zu suggerieren.