JWT-Dekodierer

Fügen Sie ein JWT-Token ein, um Header, Payload und Signatur zu untersuchen. Zeitstempel werden automatisch in lesbare Daten umgewandelt. Abgelaufene Token werden deutlich hervorgehoben.


    

    

    

Dieses Werkzeug dekodiert das Token nur im Browser. Die Signatur wird NICHT geprüft.

Funktionen

Header, Payload und Signature anzeigen
Zeitstempel auswerten
Ablaufprüfung
Nur dekodieren (keine Signaturprüfung)

Anleitung

1. Fügen Sie Ihr JWT-Token (die lange Zeichenkette mit zwei Punkten) in das Eingabefeld ein.

2. Header, Payload und Signatur werden sofort rechts dekodiert angezeigt.

3. Das Ablaufdatum wird hervorgehoben, wenn das Token abgelaufen ist.

Über dieses Werkzeug

Ein JSON Web Token besteht aus drei Base64URL-kodierten, durch Punkte getrennten Teilen: einem Header, der den Signaturalgorithmus beschreibt, einem Payload mit Claims wie Nutzer-ID und Ablaufzeit, und einer Signatur. Dieser Decoder zerlegt ein Token, dekodiert Header und Payload in lesbares JSON, wandelt die Zeitstempel iat, nbf und exp in Datumsangaben um und zeigt an, ob das Token abgelaufen, noch nicht gültig oder innerhalb seiner Gültigkeit ist. Gedacht ist er zum Debuggen von Authentifizierung – um zu prüfen, welche Claims ein Identitätsanbieter sendet, warum eine Sitzung vorzeitig endet oder welcher Algorithmus verwendet wird. Dekodieren ist keine Verifizierung: Jeder kann den Payload eines JWT lesen, und nur ein Server mit dem richtigen Geheimnis oder öffentlichen Schlüssel kann bestätigen, dass die Signatur echt ist.

Häufig gestellte Fragen

Ist es sicher, hier ein echtes Token einzufügen?
Das Token wird in Ihrem Browser dekodiert und nicht an einen Server gesendet. Trotzdem wirkt ein gültiges Zugriffstoken bis zu seinem Ablauf wie ein Passwort – teilen Sie Produktionstokens also nirgendwo und verwenden Sie zum Debuggen lieber abgelaufene oder Test-Tokens.
Überprüft dieses Werkzeug die Signatur?
Nein. Für die Prüfung braucht es das Geheimnis (bei HS256) oder den öffentlichen Schlüssel des Ausstellers (bei RS256 oder ES256). Vertrauen Sie in Ihrer Anwendung niemals dem Inhalt eines Tokens, bevor es mit einer geeigneten Bibliothek verifiziert wurde.
Was bedeuten iat, nbf und exp?
iat (issued at) ist der Ausstellungszeitpunkt des Tokens, nbf (not before) der früheste Zeitpunkt, ab dem es verwendet werden darf, und exp (expiration) der Zeitpunkt, an dem es ungültig wird. Alle drei sind Unix-Zeitstempel in Sekunden.
Ist der Payload eines JWT verschlüsselt?
Ein normales signiertes JWT (JWS) ist nur kodiert, jeder kann den Payload also lesen. Legen Sie darin keine Passwörter oder sensiblen personenbezogenen Daten ab. Verschlüsselte Tokens (JWE) bestehen aus fünf Teilen und sind ohne Schlüssel nicht lesbar.
Warum schlägt das Dekodieren meines Tokens fehl?
Das Token ist möglicherweise unvollständig, enthält Leerzeichen oder Zeilenumbrüche, trägt das Präfix „Bearer “ oder ist ein verschlüsseltes JWE mit fünf Segmenten. Fügen Sie nur die drei durch Punkte getrennten Teile eines signierten JWT ein.

Verwandte Werkzeuge