Eingabe
Bereit
Zeilen: 0
Wörter: 0
Zeichen: 0
Größe: 0 KB
Eingabestatistiken sind über die Schaltfläche Statistik oberhalb dieses Felds verfügbar.
Ausgabe
Zeilen: 0
Wörter: 0
Zeichen: 0
Größe: 0 KB
Ausgabestatistiken sind über die Schaltfläche Statistik oberhalb dieses Felds verfügbar.
Die Ergebnisse dienen nur zu Informationszwecken und können Fehler enthalten. Bitte überprüfen Sie wichtige Informationen unabhängig. Die Nutzung dieses Tools erfolgt auf eigene Gefahr.
Was dieses Tool macht
Der JWT-Decoder zerlegt ein JSON Web Token in seine drei Teile und zeigt Header und Payload als lesbares JSON an. Der Header nennt den Signaturalgorithmus, etwa HS256. Die Payload enthält die Claims, etwa sub, iat und exp.
Das Tool dekodiert das Token nur und prüft die Signatur nicht. Ein dekodiertes Token verrät Ihnen, was es behauptet, aber nicht, ob diesen Behauptungen zu trauen ist. Die Verifizierung erfordert das Secret oder den Public Key und muss in Ihrem eigenen Backend stattfinden.
Wann Sie es verwenden
- Sie debuggen einen 401- oder 403-Fehler: Prüfen Sie, ob das Token abgelaufen ist oder ob es die erwartete Audience, den erwarteten Issuer oder die erwarteten Rollen enthält.
- Sie wollen nachsehen, was ein Identity Provider tatsächlich in seine Tokens schreibt.
- Sie lesen die Zeiten
iat(ausgestellt am) undexp(läuft ab). Es sind Unix-Zeitstempel in Sekunden, die der Zeitstempel-Konverter in Datumsangaben umwandelt.
Beispiel
Eingabe
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
Ausgabe
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}Fragen zu diesem Tool
Wird die Signatur geprüft?
Nein. Der Decoder liest nur Header und Payload. Akzeptieren Sie ein Token niemals als gültig, nur weil es sich korrekt dekodieren lässt.
Kann ich bedenkenlos ein echtes Token einfügen?
Das Token wird zum Dekodieren an den 4Dev-Server gesendet und dort weder protokolliert noch gespeichert. Ein Token kann aber bis zu seinem Ablauf Zugriff gewähren. Fügen Sie daher keine aktiven Produktions-Tokens ein, und widerrufen Sie jedes Token, das Ihrer Meinung nach offengelegt wurde.
Warum schlägt das Dekodieren fehl?
Ein JWT muss aus genau drei durch Punkte getrennten Teilen bestehen, und die ersten beiden müssen gültiges, base64url-kodiertes JSON sein. Zusätzliche Leerzeichen oder ein fehlender Teil führen zu einem Fehler. Verschlüsselte Tokens (JWE) haben fünf Teile und lassen sich ohne den Schlüssel nicht lesen.