Ein JSON Web Token besteht aus drei durch Punkte getrennten Base64url-Abschnitten: einem Header mit dem Algorithmus, einer Payload mit den Claims und einer Signatur. Authentifizierungsfehler zu suchen heißt meist, die Payload zu lesen – dieses Tool dekodiert sie vollständig in Ihrem Browser und zeigt Ablauf- und Ausstellungszeit als lesbares Datum.
Nein. Dafür wäre der geheime Schlüssel oder der öffentliche Schlüssel nötig, der niemals in eine Webseite gehört. Das Dekodieren zeigt, was das Token behauptet; ob man ihm trauen darf, entscheidet allein Ihr Server.
Das Dekodieren geschieht vollständig im Browser, ohne Netzwerkanfrage. Trotzdem ist ein gültiges Zugriffstoken eine Zugangsberechtigung: Nutzen Sie aus Gewohnheit abgelaufene oder Testtokens.
iss ist der Aussteller, sub das Subjekt oder die Benutzerkennung, aud die vorgesehene Zielgruppe, exp der Ablauf, iat die Ausstellung und nbf der Zeitpunkt, vor dem das Token ungültig ist. Alle Zeiten sind Unix-Sekunden.
Ein historischer Fehler, bei dem Server Tokens akzeptierten, die keinen Algorithmus angaben – so ließen sich Tokens fälschen. Legen Sie den erwarteten Algorithmus immer serverseitig fest, statt dem Header zu vertrauen.
JSON-Formatierer · Base64-Konverter · URL-Kodierer · UUID-Generator · Alle Tools ansehen
Auch verfügbar auf: English · Español · Português · Français