Was das Tool macht
Ein JSON Web Token (JWT) ist ein kompakter String aus drei durch Punkte getrennten Teilen: einem Header, der den Signaturalgorithmus nennt, einer Payload mit Claims über Nutzer oder Sitzung und einer Signatur. JWTs werden für Login-Sitzungen, OAuth-2.0-Access-Tokens und OpenID-Connect-ID-Tokens verwendet.
Header und Payload sind nur Base64URL-kodiert, nicht verschlüsselt. Dieses Tool dekodiert sie in lesbares, formatiertes JSON und erklärt die Standard-Zeit-Claims, sodass du siehst, für wen das Token ist, welche Berechtigungen es trägt und ob es abgelaufen ist.
So funktioniert es
- Füge ein Token in Kodiertes Token ein. Ein vorangestelltes
Beareraus einem Authorization-Header wird automatisch entfernt. - Lies das Status-Badge: Nicht abgelaufen, Abgelaufen, Noch nicht gültig oder Kein Ablauf.
- Prüfe die Zeitpunkte für Ausstellung, Nicht-vor und Ablauf, angezeigt in deiner Ortszeit und als Unix-Sekunden.
- Kopiere das formatierte Header- oder Payload-JSON mit den Kopieren-Buttons.
Beispiel
Das Beispiel-Token hat diesen Header und diese Payload:
{ "alg": "HS256", "typ": "JWT" }
{
"sub": "1234567890",
"name": "张三 Jane Doe",
"roles": ["admin", "editor"],
"iat": 1700000000,
"exp": 4102444800
}
Häufige Claims
issAussteller (Issuer),subSubjekt (meist die Nutzer-ID),audZielgruppe (Audience)iatAusstellungszeitpunkt,nbfnicht vor,expAblaufzeitpunkt, alle in Unix-Sekundenjtieine eindeutige Token-ID, oft zum Widerrufen von Tokens verwendet
FAQ
› Ist es sicher, mein Token hier einzufügen?
Das Token wird in deinem Browser dekodiert und nirgendwohin gesendet. Behandle Produktions-Tokens trotzdem wie Passwörter: Wer ein gültiges Token besitzt, kann es bis zum Ablauf verwenden.
› Verifiziert dieses Tool die Signatur?
Nein. Zum Verifizieren braucht man den geheimen Schlüssel (HS256) oder den öffentlichen Schlüssel des Ausstellers (RS256, ES256). Dekodieren liest nur den Inhalt, der nicht verschlüsselt, sondern lediglich Base64URL-kodiert ist. Vertraue nie Claims aus einem Token, das dein Server nicht verifiziert hat.
› Warum steht dort „Abgelaufen“?
Der exp-Claim liegt vor der aktuellen Uhrzeit deines Geräts. Prüfe, ob deine Uhr richtig geht, und fordere dann beim Aussteller ein neues Token an.
› Kann es verschlüsselte Tokens (JWE) dekodieren?
Nein. Ein JWE besteht aus fünf Teilen, und seine Payload ist verschlüsselt, sodass sie sich ohne den Entschlüsselungsschlüssel nicht lesen lässt.