Nouplo

JWT-Decoder

Ein JSON Web Token einfügen und Kopf und Claims lesen. Das Token verlässt den Browser nicht.

Ergebnis
Oben einfügen oder tippen, das Ergebnis erscheint hier.

Ihre Dateien bleiben auf Ihrem Gerät

Dieses Tool läuft vollständig in Ihrem Browser. Was Sie einfügen, wird auf Ihrem Gerät verarbeitet und nie an einen Server gesendet. Es ist daher auch für Tokens, Schlüssel und unveröffentlichte Texte sicher.

So funktioniert es

  1. Das Token aus dem Authorization-Header, einem Cookie oder dem lokalen Speicher kopieren. Es besteht aus drei Base64url-Teilen, durch Punkte getrennt.
  2. In das Eingabefeld einfügen. Ein vorangestelltes Bearer und umgebende Leerzeichen werden übergangen.
  3. Auf „JWT dekodieren“ drücken. Der Kopf zeigt Verfahren und Schlüssel-ID, die Nutzlast die Claims als formatiertes JSON.
  4. Die Zeit-Claims prüfen: exp, iat und nbf erscheinen als Unix-Sekunden und als lesbares Datum, sodass ein Blick genügt, um zu sehen, ob das Token abgelaufen ist.

Häufige Fragen

Prüft dieses Werkzeug die Signatur?
Nein. Es dekodiert Kopf und Nutzlast, die lediglich Base64url-kodiert und nicht verschlüsselt sind. Die Signatur zu prüfen verlangt das Geheimnis oder den öffentlichen Schlüssel des Ausstellers und gehört auf Ihren Server. Vertrauen Sie Claims niemals nur deshalb, weil sie sauber dekodieren.
Kann ich hier ein echtes Zugriffstoken einfügen?
Das Dekodieren läuft vollständig im Browser; das Token wird weder an Nouplo noch an sonst jemanden übertragen. Dennoch ist ein gültiges Token ein Zugangsmittel: Behandeln Sie es wie ein Passwort und fügen Sie es nicht auf geteilten oder öffentlichen Rechnern ein.
Warum kann ich die Nutzlast ohne Schlüssel lesen?
Ein JWS – das übliche signierte JWT – ist zum Lesen gedacht. Base64url ist eine Kodierung, keine Verschlüsselung. Die Signatur belegt nur, dass das Token nicht verändert wurde; sie verbirgt den Inhalt nicht. Wer Vertraulichkeit braucht, nimmt ein JWE oder lässt Sensibles ganz aus dem Token.
Was bedeuten exp, iat, nbf, iss, sub und aud?
exp ist die Ablaufzeit, iat die Ausstellungszeit, nbf die Zeit, vor der das Token nicht angenommen werden darf – alle als Unix-Sekunden. iss benennt den Aussteller, sub das Subjekt (meist die Benutzerkennung) und aud das vorgesehene Publikum.
Es heißt, das Token sei ungültig. Warum?
Ein JWT muss genau drei durch Punkte getrennte Teile haben, und die ersten beiden müssen gültiges Base64url sein, das JSON ergibt. Häufige Ursachen sind eine abgeschnittene Kopie, ein zusätzliches Anführungszeichen oder ein Zeilenumbruch – oder eine undurchsichtige Sitzungskennung, die gar kein JWT ist.

Verwandte Tools