JWT-Decoder
JWT-Token einfügen, um Header und Payload zu dekodieren. Keine Signaturprüfung.
Best Practices zur JWT-Inspektion
Das Dekodieren eines Tokens hilft, Claims beim Auth-Debugging zu prüfen, beweist jedoch keine Authentizität.
- exp- und nbf-Zeitstempel prüfen, bevor geschützte Routen getestet werden.
- aud-, iss- und sub-Werte anhand der Umgebungseinstellungen prüfen.
- Dekodierte Payload-Daten als nicht vertrauenswürdig behandeln, bis die Signaturprüfung erfolgreich ist.
Über JSON Web Tokens
Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Darstellung von Ansprüchen, die zwischen zwei Parteien übertragen werden. Die Ansprüche werden als JSON-Objekt codiert, das mit einer JSON Web Signature (JWS) digital signiert oder mit einer JSON Web Encryption (JWE) verschlüsselt wird. JWTs werden häufig für Authentifizierung und Informationsaustausch verwendet, da ihre Signatur verifiziert und ihr Inhalt ohne Datenbankabfrage vertraut werden kann.
Header, Payload und Signatur
Ein JWT besteht aus drei Base64URL-codierten Abschnitten, die durch Punkte getrennt sind. Der Header gibt den Token-Typ und den Signaturalgorithmus an, z. B. HMAC SHA-256 oder RSA. Der Payload enthält die Ansprüche, also Aussagen über das Subjekt und zusätzliche Metadaten wie Ablaufzeit und Aussteller. Die Signatur wird durch Codierung von Header und Payload und Signierung mit dem im Header angegebenen Algorithmus erzeugt, sodass Empfänger überprüfen können, ob das Token nicht manipuliert wurde.