JWT-Decoder
JSON-Web-Tokens bestehen aus drei Base64url-Segmenten: header.payload.signature. Fügen Sie ein JWT ein, um Algorithmus (alg), Aussteller (iss), Betreff (sub) und Ablauf (exp) zu lesen, ohne das Token an einen Server zu senden.
So entschlüsseln Sie ein JWT
1. Fügen Sie die JWT-Zeichenfolge ein (eyJ...-Format).
2. Lies den dekodierten JSON-Header (typ, alg).
3. Nutzlastansprüche lesen (Sub, Exp, Rollen).
4. Prüfe die Exp mit der aktuellen Zeit — abgelaufene Token schlagen bei der API-Authentifizierung fehl.
Beispiele für JWT-Inspektionen
Debug 401 Nicht autorisiert
Zugriffstoken dekodieren — exp kann aufgrund von Taktversatz oder kurzer TTL in der Vergangenheit liegen.
Prüfe OAuth id_token
Vom Identitätsanbieter zurückgegebene E-Mail- und Namensansprüche anzeigen.
Prüfe die Testvorrichtung
Bestätigen Sie vor dem Integrationstest, dass das HS256-Testtoken den Anspruch „role:admin“ hat.
Wann JWTs dekodiert werden sollten
• Beim Debuggen der Authentifizierung in der Entwicklung mit Testtokens.
• Beim Erlernen der JWT-Struktur und Standardansprüchen.
• Bei der Überprüfung der Nutzlast vor der Implementierung von RBAC-Prüfungen.
Standardmäßig registrierte Ansprüche
iss (Aussteller), sub (Betreff), aud (Zielgruppe), exp (Ablauf), nbf (nicht vorher), iat (ausgestellt bei), jti (JWT-ID). Benutzerdefinierte Ansprüche wie „Rollen“ oder „mieter_id“ sind anwendungsspezifisch.
Häufige Fragen
Was sind die drei JWT-Teile?
Header (Algorithmus und Typ), Nutzlast (Ansprüche), Signatur (Verifizierung). Durch Punkte getrennt.
Wird das Token durch die Dekodierung validiert?
Nein — jeder kann die Nutzlast entschlüsseln; Die Signatur beweist die Integrität und den Aussteller.
Was ist ein Exp-Anspruch?
Unix-Zeitstempel in Sekunden, wenn das Token abläuft. Vergleiche mit der aktuellen UTC-Zeit.
Kein Algorithmus-Angriff?
Server müssen alg:none ablehnen — der Decoder zeigt möglicherweise weiterhin den Header zur Prüfung an.
Sensible Daten in der Nutzlast?
Die JWT-Nutzlast ist Base64 und nicht verschlüsselt — geben Sie niemals unnötig Passwörter oder personenbezogene Daten ein.