StartseiteWerkzeugeKategorien🎵 Audio🖼️ Bilder📄 Dokumente🔁 Dokument-Konvertierung📊 Diagramme🤖 KI-Textwerkzeuge💼 Büro💻 Entwicklung🧰 Alltag📝 Text🔢 Zahlen🔐 Verschlüsselung📐 EinheitenPreise
🔒Datenschutz zuerst · Die gesamte Verarbeitung läuft in Ihrem Browser. Ihre Dateien und Texte werden nicht an uns übertragen.

JWT decodieren verwenden

🔒Datenschutz zuerst · Dieses Werkzeug arbeitet in Ihrem Browser. Die verwendeten Dateien und Texte laufen nicht über unsere Server.

Über JWT decodieren

Bei einem Anmeldeproblem hilft der Blick in das Token: Hier steht, was darin steht und bis wann es gilt.

Anleitung

  1. Das Token aus dem Anforderungskopf oder dem Speicher des Browsers kopieren und einfügen
  2. Das übersetzte Ablaufdatum ansehen und prüfen, ob das Token noch gültig ist
  3. Prüfen, ob Felder wie Zielgruppe, Aussteller und Bereiche den Anforderungen der Gegenseite entsprechen
  4. Scheitert das Lesen, zuerst die Vollständigkeit prüfen – beim Kopieren geht leicht ein Zeichen am Ende verloren

Typische Anwendungen: Nach einer abgelehnten Anforderung prüfen, ob das Token abgelaufen ist, Bei Rechteproblemen Rollen und Bereiche in den Nutzdaten ansehen, Abgleichen, welche Feldnamen die Gegenseite ausgibt und was das Werkzeug liest.

Was das Werkzeug kann

  • Kopf, Nutzdaten und Signatur werden getrennt und als JSON formatiert
  • Die Felder für Ablauf, Ausstellung und Beginn werden in lesbare Zeiten übersetzt, samt Hinweis zum Ablauf
  • Ein vollständiger Anforderungskopf-Wert mit vorangestelltem Bearer lässt sich unmittelbar einfügen
  • Dekodiert wird ausschließlich lokal, das Token geht nicht nach außen

Was geht, was nicht

Angeboten werden nur Lesen und Darstellen; die Signatur wird nicht geprüft. Ohne Schlüssel lässt sich nicht feststellen, ob das Token gefälscht ist, und das Werkzeug nimmt einen Schlüssel auch nicht an. Ein erfolgreich gelesenes Token ist also nicht gleichbedeutend mit einem gültigen. Die URL-Variante und die übliche Base64-Schreibweise werden beide erkannt. Sensible Token gehören in eine lokale Umgebung und nicht auf einen öffentlichen Rechner.

Fragen und Antworten

Lässt sich prüfen, ob ein Token gültig ist?

Nein. Für die Signaturprüfung wäre der Schlüssel der Gegenseite nötig; hier wird nur gelesen, nicht geprüft. Ob ein Token gefälscht ist, lässt sich damit nicht feststellen.

Warum schlägt das Lesen fehl?

Meist wurde beim Kopieren etwas abgeschnitten, es sind überzählige Anführungszeichen oder Leerzeichen enthalten, oder es handelt sich gar nicht um ein JWT, sondern um ein undurchsichtiges Token.

Ist das Einfügen eines Tokens sicher?

Gelesen wird im Browser, ohne Netzverbindung. In Produktivumgebungen sind Token jedoch empfindliche Zugangsdaten: Arbeiten Sie an einem vertrauenswürdigen Gerät und schließen Sie die Seite danach.

Kann ich ein JWT erzeugen?

Nein. Dafür wäre ein Signaturschlüssel nötig, was auf der Gegenseite geschieht – hier gibt es das nicht.

Nach der Arbeit mit JWT decodieren folgen meist diese Schritte: