JWT-Dekodierer

Fügen Sie ein JWT unten ein, um Header, Payload und Signatur zu dekodieren und zu inspizieren. Hinweis: Dieses Tool überprüft keine Signaturen. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser.

Kopiert!

Token-Informationen

Was ist ein JWT?

Ein JSON Web Token (JWT) ist ein kompaktes, URL-sicheres Token-Format, das zum sicheren Übertragen von Informationen zwischen Parteien verwendet wird. Es besteht aus drei durch Punkte (.) getrennten Teilen:

  1. Header – Algorithmus und Token-Typ (z.B. HS256, RS256)
  2. Payload – Claims/Daten (z.B. sub, iat, exp)
  3. Signatur – überprüft, ob das Token manipuliert wurde

Ein Token zu dekodieren beweist nichts darüber, denn Header und Payload sind nur base64url und jeder kann sie umschreiben. Entscheidend ist die Signatur, fügen Sie also das gemeinsame Geheimnis ein, und die Seite prüft sie hier in Ihrem Browser, für HS256, HS384 und HS512. Die anderen Verfahren signieren mit einem privaten Schlüssel und verifizieren mit einem öffentlichen, und danach sollte eine Seite wie diese Sie nicht fragen. Zeiten erscheinen gegen Ihre eigene Uhr mit ausgeschriebenem Abstand, denn meist suchen Sie genau den Ablauf.

Hinweis: Dieses Tool dekodiert das Token nur. Es überprüft die Signatur nicht.

Wie speichern Sie das wirklich?

Hashes, Tokens und Passwörter sind nur so stark wie der Code um sie herum: ein Kostenfaktor auf Standard belassen, ein Token, dessen Ablauf niemand prüft, ein Secret im Repository. Wir prüfen und härten Anwendungen und sagen Ihnen, was ein Angreifer zuerst erreicht.

Sicherheitsprüfung buchen

Häufig gestellte Fragen

Heißt dekodieren, dass der Token gültig ist?
Nein, und das ist der Irrtum, den es zu vermeiden lohnt. Header und Payload sind nur base64url, jeder kann sie also umschreiben und etwas erzeugen, das sich einwandfrei dekodiert. Nur die Signatur sagt, dass der Token von dem stammt, von dem er zu stammen behauptet. Fügen Sie das Geheimnis ein, dann prüft diese Seite sie.
Welche Verfahren können Sie hier verifizieren?
HS256, HS384 und HS512, die mit einem gemeinsamen Geheimnis signieren. RS-, ES- und PS-Tokens signieren mit einem privaten Schlüssel und verifizieren mit einem öffentlichen, und beides in eine Webseite einzufügen ist eine Gewohnheit, die man besser nicht entwickelt. Verifizieren Sie diese in Ihrem eigenen Code mit dem veröffentlichten Schlüsselsatz.
Was bedeutet ein Token mit alg gleich none?
Dass er überhaupt keine brauchbare Signatur trägt, das Payload also alles behaupten kann. In der Spezifikation existiert das für Tokens, die anders geschützt sind, und es ist ein bekannter Angriff, wenn eine Bibliothek es standardmäßig akzeptiert. Sehen Sie es an einem echten Token, behandeln Sie ihn als nicht vertrauenswürdige Eingabe.
Ist es sicher, einen echten Token hier einzufügen?
Die Seite lädt nie etwas hoch, es verlässt also nichts Ihren Browser. Trotzdem ist ein aktiver Token ein Zugangsmittel, und das Geheimnisfeld ist absichtlich von den gespeicherten Einstellungen und vom Query-String ausgenommen, damit es nicht versehentlich abgelegt oder geteilt wird. Widerrufen Sie alles, was Sie an einem Ort einfügen, den Sie nicht kontrollieren.
Warum zeigt der Ablauf eine Zeitdifferenz?
Weil das meist die Frage ist. Ein Token, der vor vier Minuten ablief, und einer, der in vier Stunden abläuft, sehen als Zahl fast gleich aus, deshalb stellt die Seite beide gegen Ihre eigene Uhr und schreibt den Abstand aus. Zeiten lassen sich in UTC anzeigen, wenn Sie gegen ein Serverprotokoll vergleichen.