JWT-Decoder

Header, Payload und Ablauf auslesen

Keine Datenbank: AIMRAN speichert weder deine Dateien noch Texte oder Ergebnisse

Was ist JWT-Decoder?

Ein JWT (JSON Web Token) ist ein Token, mit dem viele Anwendungen einen Nutzer nach dem Login identifizieren. Es sieht aus wie eine unlesbare Zeichenkette, enthält aber JSON-Daten, die dieses Tool übersichtlich anzeigt.

Füge das Token ein und du siehst Header, Inhalt und ob es abgelaufen ist. Kennst du den geheimen Schlüssel, kannst du auch prüfen, ob die Signatur echt ist.

So funktioniert es

  1. Füge das JWT in das Feld „Token“ ein, mit oder ohne Präfix Bearer.
  2. Prüfe Header, Payload und Ablaufstatus.
  3. Unter „Daten“ siehst du, wann es ausgestellt wurde, ab wann es gilt und wann es abläuft.
  4. Zum Prüfen der Signatur gib das HMAC-Secret ein und gib an, ob es Base64-kodiert ist.

Vorteile

Technische Details

Das Token wird in seine drei Teile zerlegt (RFC 7519); Header und Payload werden aus Base64URL dekodiert und als JSON geparst, das Präfix Bearer wird automatisch entfernt. Fünfteilige JWE-Tokens werden erkannt und als verschlüsselt gekennzeichnet. Die Claims iat, nbf, exp und auth_time (Unix-Sekunden) werden als Datum angezeigt und mit der aktuellen Zeit verglichen, um anzugeben, ob das Token gültig, abgelaufen oder noch nicht gültig ist. Ist alg „none“, erscheint eine Warnung. Die HMAC-Signatur wird mit der Web Crypto API (crypto.subtle.verify) über „header.payload“ mit SHA-256, SHA-384 oder SHA-512 je nach Algorithmus geprüft; der Schlüssel kann als Text oder in Base64 eingegeben werden. Asymmetrische Algorithmen (RS, ES, PS) werden dekodiert, aber nicht geprüft.

Häufige Fragen

Was ist ein JWT?

Ein kompaktes Token aus drei durch Punkte getrennten Teilen: Header, Payload (Daten) und Signatur. Es dient zur Authentifizierung und Autorisierung in APIs und Webanwendungen.

Woran erkenne ich, ob ein JWT abgelaufen ist?

Am Claim exp im Payload. Das Tool wandelt ihn in ein Datum um und zeigt, ob das Token noch gültig ist oder seit wann es abgelaufen ist.

Ist Dekodieren dasselbe wie Verifizieren?

Nein. Den Inhalt eines JWT kann jeder lesen. Verifizieren heißt, die Signatur mit dem Schlüssel zu prüfen, um sicherzugehen, dass es nicht verändert wurde.

Kann ich RS256-Tokens prüfen?

Das Tool dekodiert jedes JWT, prüft aber nur HMAC-Signaturen: HS256, HS384 und HS512.

Ist es sicher, sensible Daten in einem JWT zu speichern?

Nicht in einem normalen signierten JWT (JWS), denn sein Payload ist nur Base64URL-kodiert und lesbar. Zum Verbergen von Daten nutzt man JWE.

Weitere Tools: Entwickler