JWT-Decoder

Token-Inhalt und Ablaufzeit prüfen

Lädt…

War dieses Tool hilfreich?

About this tool

Dieses Werkzeug dekodiert den Header und die Payload eines JWT (JSON Web Token) und zeigt die darin enthaltenen Claims an. Ein Token besteht aus drei durch Punkte getrennten Teilen (Header, Payload, Signature); dieses Werkzeug dekodiert nur die ersten beiden mit Base64URL in JSON und überprüft die Signatur nicht. Ist ein exp-Claim vorhanden, zeigt es auch an, ob das Token abgelaufen ist.

How to use

  1. Fügen Sie ein Token in das Eingabefeld ein oder klicken Sie auf die Beispiel-Schaltfläche, um ein Demo-Token zu laden.
  2. Header und Payload - die ersten beiden der drei durch Punkte getrennten Teile - werden jeweils als JSON aufgeklappt.
  3. Enthält die Payload einen exp-Claim, werden ein Abgelaufen/Gültig-Badge und der Ablaufzeitpunkt angezeigt.
  4. Verwenden Sie die Kopieren-Schaltfläche, um das Header- oder Payload-JSON zu übernehmen.

Frequently asked questions

Ist das Dekodieren eines JWT etwas anderes als das Überprüfen seiner Signatur?
Ja, ein völlig anderer Vorgang. Dieses Werkzeug liest nur den Inhalt des Tokens - es bestätigt nicht, dass die Signatur echt ist. Das Überprüfen einer Signatur erfordert einen geheimen (oder öffentlichen) Schlüssel, den nur der Aussteller kennt, und dieses Werkzeug fragt weder danach noch akzeptiert es einen Schlüssel.
Wenn "abgelaufen" angezeigt wird, ist das Token dann unbrauchbar?
Das ist rein informativ - es vergleicht den exp-Claim der Payload mit der aktuellen Zeit. Ob das Token tatsächlich abgelehnt wird, hängt von der eigenen Prüflogik des Servers ab.
Warum lässt sich der Signaturteil nicht in lesbaren Inhalt dekodieren?
Die Signatur ist das Ergebnis der Signierung von Header und Payload mit einem geheimen Schlüssel - sie ist keine Daten, die sich in Klartext zurückverwandeln lassen. Dieses Werkzeug zeigt die Signaturzeichenkette lediglich so an, wie sie ist.
Wird das eingegebene Token an einen Server gesendet?
Nein. Das gesamte Dekodieren erfolgt in Ihrem Browser, und das Token wird nie an einen Server gesendet.

Diese Seite dekodiert Tokens nur - sie überprüft keine Signaturen - und sendet das eingegebene Token nie an einen Server. Ein Token kann unabgelaufen aussehen und trotzdem eine gefälschte Signatur haben, daher muss jede echte Authentifizierung über eine serverseitige Überprüfung erfolgen.

Ähnliche Tools