Zum Inhalt springen

Base64 dekodieren

Base64 einfügen und zurückbekommen, was es war – Text, ein Bild, ein PDF, beliebige Daten. Fehlerhafte Auffüllung, Zeilenumbrüche und URL-sichere Varianten werden automatisch repariert. Es wird nichts gespeichert.

  • Nie gespeichert
  • Keine Warteschlange, kein Warten
  • Ohne Anmeldung, ohne Wasserzeichen
Dekodiert

Fügen Sie Base64 ein, und das dekodierte Ergebnis erscheint hier.

So funktioniert’s

1

Base64 einfügen

Umbrochen, ohne Auffüllung, URL-sicher oder in einem PEM-Block – alles wird angenommen, und jede Reparatur wird angezeigt.

2

Sehen, was es war

Text wird als Text angezeigt. Binärdaten werden an ihren eigenen Bytes erkannt – PNG, PDF, ZIP – und mit der richtigen Endung zum Download angeboten.

3

Kopieren oder speichern

Kopieren Sie den Text oder laden Sie die wiederhergestellte Datei herunter.

Was wieder herauskommt

Base64 enthält Bytes, und die Seite zeigt sie nur dann als Text, wenn sie sich als gültiges UTF-8 ohne ersetzte Zeichen dekodieren lassen. Der Decoder arbeitet im strikten Modus: Eine Bytefolge, die kein UTF-8 ist, ergibt überhaupt keinen Text statt eines Bildschirms voller Ersatzzeichen – mit Absicht, denn eine Wand aus Fragezeichen-Rauten sieht aus wie ein Ergebnis und ist keins. Gibt es keinen Text, erhalten Sie die Bytes stattdessen als Download, mit einer Endung, die aus den ersten Bytes selbst gelesen wird: PNG, JPEG, GIF, WebP, PDF, gzip, ZIP, RAR, 7z und die drei Webfont-Formate werden erkannt, und eine ZIP-Datei wird so weit geöffnet, dass sich eine .docx, .xlsx, .pptx oder .epub von einem einfachen Archiv unterscheiden lässt. Alles Unerkannte, das kein Text ist, kommt als .bin zurück.

Die Reparaturen sollte man verstehen, denn eine davon ist eine Vermutung und keine Regel. Zeilenumbrüche entfernen, PEM-Rahmenzeilen abschneiden und fehlende Auffüllung ergänzen ist jeweils eindeutig – es gibt genau eine Zeichenfolge, die es gewesen sein kann. Ein Leerzeichen ist es nicht. Es kann zufälliger Leerraum sein oder ein „+“, das eine URL unterwegs in ein Leerzeichen verwandelt hat. Beide Lesarten werden versucht, „+“ zuerst, und die erste, die sich dekodieren lässt, wird Ihnen angezeigt; lässt sich eine Zeichenfolge auf beide Arten dekodieren, kann nichts sagen, welche gemeint war – sehen Sie sich das Ergebnis also an, bevor Sie ihm vertrauen. Eine Zeichenfolge, die beide Alphabete mischt – ein „+“ oder „/“ neben einem „-“ oder „_“ –, wird gar nicht repariert, weil es keine Lesart gibt, die richtig wäre.

Wenn Sie etwas anderes brauchen

Ihr eigener Rechner kann das bereits. base64 -d unter macOS und Linux, certutil -decode unter Windows, openssl base64 -d überall oder eine Zeile Python – alle nehmen eine Datei statt der Zwischenablage, und keines braucht eine Webseite. Für Zugangsdaten, die gerade aktiv sind, ist das schlicht die bessere Gewohnheit, egal, was eine Website verspricht – diese eingeschlossen. Die Aussage auf dieser Seite stimmt, und man überprüft sie, indem man nach dem Laden der Seite die Verbindung kappt und zusieht, wie der Decoder weiterarbeitet – nicht, indem man den Satz liest. Und wenn Sie ein funktionierendes Geheimnis schon irgendwo eingefügt haben, das Sie nicht überprüfen können, tauschen Sie es aus. Austauschen kostet eine Minute; das Grübeln darüber, ob es sicher war, hört nicht auf.

Die andere Grenze ist die Größe. Die Zeichenfolge wird als Text gehalten und das Ergebnis noch einmal als Bytes, daher belegt eine Data-URI für ein großes Bild den Tab mehrfach, und etwas im Bereich von Hunderten Megabyte scheitert hier, wo ein Kommandozeilen-Decoder es mühelos streamt. Eine Spalte aus einem Datenbank-Dump zu dekodieren oder jede Data-URI aus einem Stylesheet, führt aus anderem Grund zur selben Antwort: Das ist ein Skript, kein Einfügen.

Häufig gestellte Fragen

Wird mein Base64 irgendwo gespeichert?

Nein. Es wird nichts gespeichert, nichts protokolliert, und kein Server bekommt es je zu sehen – und es funktioniert auch bei getrennter Netzwerkverbindung weiter. Gerade bei diesen Tools ist das keine Nettigkeit. Was Menschen in Online-Encoder und -Decoder einfügen, ist regelmäßig aktiv im Einsatz: Session-Tokens, API-Schlüssel, Authorization-Header, Kundendaten. So etwas in eine Seite einzufügen, die es irgendwohin sendet, ist eine Offenlegung – ganz gleich, was die Website über das Löschen verspricht.

Es heißt „ungültiges Base64“, aber ich habe es richtig kopiert

Vier Dinge machen eine kopierte Zeichenfolge häufig kaputt, und alle vier werden hier automatisch repariert statt abgelehnt. Zeilenumbrüche aus E-Mail-Headern, PEM-Blöcken oder MIME-Umbruch werden entfernt. Fehlende =-Auffüllung wird ergänzt. Das URL-sichere Alphabet (- und _ statt + und /) wird erkannt und übersetzt. Und Leerzeichen werden auf BEIDE Arten versucht – als zufälliger Leerraum und als +-Zeichen, die eine URL in Leerzeichen verwandelt hat, was immer passiert, wenn Base64 durch einen Query-String wandert. Jede Reparatur wird im Ergebnis benannt, sodass Sie sehen, was Ihre Zeichenfolge tatsächlich war. Scheitert es dann immer noch, ist beim Kopieren wirklich ein Zeichen verloren gegangen, und die Seite sagt, welches.

Kann es ein JWT dekodieren?

Es dekodiert jeden Teil, aber der JWT-Decoder ist dafür die bessere Seite – er trennt die drei Abschnitte, formatiert das JSON, verwandelt die Zeitstempel in echte Datumsangaben und sagt Ihnen, ob das Token abgelaufen ist. Fügen Sie ein aktives Session-Token nirgendwo in einen allgemeinen Decoder ein; auf dieser Website wird es so oder so nie gespeichert, aber für die meisten anderen gilt das nicht.

Was passiert mit einem Bild oder einem PDF?

Es wird erkannt und zum Download angeboten. Der Dateityp wird aus den dekodierten Bytes selbst bestimmt, nicht aus irgendetwas, das Sie uns sagen – eine PNG-Signatur, ein PDF-Header, eine ZIP-Kennung –, sodass der Download die richtige Endung bekommt, auch wenn der ursprüngliche Name längst verloren ist. Bilder werden auf der Seite in der Vorschau angezeigt.

Was bedeutet „als Base64URL gelesen“ im Ergebnis?

Dass Ihre Zeichenfolge das URL-sichere Alphabet verwendet hat, in dem - und _ für + und / stehen. Das ist die Variante für JWTs, OAuth und alles, was in einer URL transportiert wird. Die beiden Alphabete ergeben beim Dekodieren unterschiedliche Bytes, eine Verwechslung führt also zu stiller Datenbeschädigung statt zu einem Fehler – deshalb wird die Variante erkannt und angezeigt, statt einfach angenommen zu werden.

Kann ich etwas, das mir jemand geschickt hat, gefahrlos dekodieren?

Das Dekodieren selbst ist sicher – es wird nichts ausgeführt und nichts gespeichert. Seien Sie aber vorsichtig mit dem, was dabei herauskommt. Base64 ist ein gängiger Weg, ein schädliches Skript oder Programm vor einem Mailfilter zu verstecken; behandeln Sie eine dekodierte Datei aus unerwarteter Quelle also genau wie einen unerwarteten Anhang.

Gibt es eine Größenbegrenzung?

Den verfügbaren Arbeitsspeicher statt einer festen Obergrenze. Auch lange Zeichenfolgen lassen sich problemlos dekodieren.

Gut zu wissen: Heraus kommen Bytes, und Bytes sagen nicht, was sie sind. Der Dateityp wird aus den Magic Numbers am Anfang der Daten erschlossen – zuverlässig bei gängigen Formaten, stumm beim Rest. Base64, das nie gültig war, wird zu Unsinn dekodiert statt zu einem Fehler; prüfen Sie also, ob das Ergebnis stimmig aussieht.

Dieses Tool auf Ihrer Website einbinden

Kostenlos für jeden Blog, jede Kursseite und jeden Hilfeartikel. Fügen Sie ein einziges Snippet ein, und Ihre Besucher können das Tool direkt auf Ihrer Seite nutzen.