JWT dekodieren: Token online prüfen

Ein JSON Web Token besteht aus drei durch Punkte getrennten Base64url-Abschnitten: einem Header mit dem Algorithmus, einer Payload mit den Claims und einer Signatur. Authentifizierungsfehler zu suchen heißt meist, die Payload zu lesen – dieses Tool dekodiert sie vollständig in Ihrem Browser und zeigt Ablauf- und Ausstellungszeit als lesbares Datum.

JWT-Decoder: so funktioniert er

  1. Fügen Sie das JWT in das Eingabefeld ein.
  2. Lesen Sie den dekodierten Header und die Payload nebeneinander.
  3. Prüfen Sie die Claims exp und iat, die als lesbare Daten angezeigt werden.
  4. Beachten Sie den Algorithmus im Header: Dieses Tool prüft keine Signaturen.

Häufige Fragen

Wird die Signatur geprüft?

Nein. Dafür wäre der geheime Schlüssel oder der öffentliche Schlüssel nötig, der niemals in eine Webseite gehört. Das Dekodieren zeigt, was das Token behauptet; ob man ihm trauen darf, entscheidet allein Ihr Server.

Ist es sicher, hier ein Token einzufügen?

Das Dekodieren geschieht vollständig im Browser, ohne Netzwerkanfrage. Trotzdem ist ein gültiges Zugriffstoken eine Zugangsberechtigung: Nutzen Sie aus Gewohnheit abgelaufene oder Testtokens.

Was bedeuten die Standard-Claims?

iss ist der Aussteller, sub das Subjekt oder die Benutzerkennung, aud die vorgesehene Zielgruppe, exp der Ablauf, iat die Ausstellung und nbf der Zeitpunkt, vor dem das Token ungültig ist. Alle Zeiten sind Unix-Sekunden.

Was ist die „alg: none“-Schwachstelle?

Ein historischer Fehler, bei dem Server Tokens akzeptierten, die keinen Algorithmus angaben – so ließen sich Tokens fälschen. Legen Sie den erwarteten Algorithmus immer serverseitig fest, statt dem Header zu vertrauen.

JSON-Formatierer · Base64-Konverter · URL-Kodierer · UUID-Generator · Alle Tools ansehen

Auch verfügbar auf: English · Español · Português · Français