JWT-Decoder

Sieh, was in einem JSON Web Token steckt.

Füg ein Token ein, um es zu dekodieren.
Header
Payload
Signatur

Dieses Tool dekodiert Tokens, prüft aber nie Signaturen. Dein Token bleibt in diesem Browsertab.

Läuft in deinem Browser. Nichts, was du eingibst, wird irgendwohin gesendet.

So dekodierst du ein JWT

  1. Füg das Token ein, mit oder ohne Bearer-Präfix.
  2. Lies Header und Payload, als formatiertes JSON angezeigt.
  3. Prüf die Claims-Tabelle für Issuer, Audience und Ablaufzeit.

Die drei Teile eines JWT

TeilKodierungEnthält
HeaderBase64url-JSONSignaturalgorithmus (alg) und Token-Typ (typ)
PayloadBase64url-JSONDie Claims: die eigentlichen Daten des Tokens
SignaturBase64url-BytesBeweis, dass Header und Payload nicht verändert wurden

Gängige Signaturalgorithmen

alg-WertTypHinweis
HS256Symmetrisch, gemeinsames GeheimnisÜblich für eine einzelne App, die ihre eigenen Tokens ausstellt und prüft
RS256Asymmetrisch, RSAÜblich, wenn eine andere Partei das Token prüfen muss, wie bei OAuth
ES256Asymmetrisch, elliptische KurveKürzere Signaturen als RSA bei gleichem Sicherheitsniveau
noneKeine SignaturEin Prüfer sollte diesen Algorithmus immer ablehnen

Standard-Claims aus RFC 7519

  • exp, nbf und iat sind alle NumericDate-Werte: ganze Sekunden seit der Unix-Epoche, nie Millisekunden.
  • aud kann eine einzelne Zeichenkette oder ein Array aus Zeichenketten sein, wenn ein Token für mehr als ein Publikum gedacht ist.
  • jti soll pro Token eindeutig sein, das macht das Sperren eines bestimmten Tokens erst möglich.
  • Keiner der Standard-Claims ist erforderlich. Ein Token kann auch nur die eigenen Claims tragen, die eine Anwendung definiert.

Häufige Fragen zu JWT-Decoder

Was sind die drei Teile eines JWT?

Ein Header, eine Payload und eine Signatur, jeder base64url-kodiert und mit Punkten verbunden. Der Header nennt den Signaturalgorithmus, die Payload enthält die Claims, und die Signatur lässt den Server prüfen, wer das Token ausgestellt hat.

Prüft dieses Tool die Signatur?

Nein. Es dekodiert Header und Payload und prüft die Signatur nie. Verifiziere Tokens auf deinem Server mit dem geheimen oder öffentlichen Schlüssel, bevor du ihnen vertraust. Das eingefügte Token verlässt nie deinen Browser.

Ist die Payload eines JWT verschlüsselt?

Bei einem normalen signierten JWT nicht. Sie ist nur kodiert, jeder mit dem Token kann sie also lesen, deshalb gehören Passwörter und private Daten nie hinein. Verschlüsselte Tokens (JWE) haben fünf Teile und brauchen den Schlüssel.

Was bedeuten exp, iat und nbf?

Es sind Zeiten in Sekunden seit dem 1. Januar 1970 (UTC). exp ist, wann das Token abläuft, iat ist, wann es ausgestellt wurde, und nbf ist die Zeit, vor der es nicht akzeptiert werden darf.

Warum wird mein Token als abgelaufen angezeigt?

Seine exp-Zeit liegt vor der Uhrzeit deines Geräts. Access-Tokens gelten oft nur 5 bis 60 Minuten, fordere also ein neues an und prüfe, ob die Uhr deines Computers richtig eingestellt ist.

Was legt RFC 7519 fest?

Es legt das JWT-Format selbst fest: drei mit Punkten verbundene base64url-Teile, und die Bedeutung der Standard-Claims wie iss, sub, exp und aud. Es verlangt keinen bestimmten Signaturalgorithmus.

Kann ein JWT vor Ablauf widerrufen werden?

Nicht durch das Token selbst, da es nur signierte Daten sind. Ein frühzeitiger Widerruf braucht serverseitige Unterstützung, wie eine Sperrliste nach dem jti-Claim, oder eine kurze Gültigkeit gepaart mit einem separaten Refresh-Token.

Warum werden exp und iat als große Zahlen statt als Daten angezeigt?

Sie werden im Token als NumericDate-Werte gespeichert, ganze Sekunden seit der Unix-Epoche (1. Januar 1970 UTC). Diese Seite zeigt die rohe Zahl zur besseren Übersicht neben einem lesbaren Datum.

Ähnliche Tools