Über JWT decodieren
Bei einem Anmeldeproblem hilft der Blick in das Token: Hier steht, was darin steht und bis wann es gilt.
Anleitung
- Das Token aus dem Anforderungskopf oder dem Speicher des Browsers kopieren und einfügen
- Das übersetzte Ablaufdatum ansehen und prüfen, ob das Token noch gültig ist
- Prüfen, ob Felder wie Zielgruppe, Aussteller und Bereiche den Anforderungen der Gegenseite entsprechen
- Scheitert das Lesen, zuerst die Vollständigkeit prüfen – beim Kopieren geht leicht ein Zeichen am Ende verloren
Typische Anwendungen: Nach einer abgelehnten Anforderung prüfen, ob das Token abgelaufen ist, Bei Rechteproblemen Rollen und Bereiche in den Nutzdaten ansehen, Abgleichen, welche Feldnamen die Gegenseite ausgibt und was das Werkzeug liest.
Was das Werkzeug kann
- Kopf, Nutzdaten und Signatur werden getrennt und als JSON formatiert
- Die Felder für Ablauf, Ausstellung und Beginn werden in lesbare Zeiten übersetzt, samt Hinweis zum Ablauf
- Ein vollständiger Anforderungskopf-Wert mit vorangestelltem Bearer lässt sich unmittelbar einfügen
- Dekodiert wird ausschließlich lokal, das Token geht nicht nach außen
Was geht, was nicht
Angeboten werden nur Lesen und Darstellen; die Signatur wird nicht geprüft. Ohne Schlüssel lässt sich nicht feststellen, ob das Token gefälscht ist, und das Werkzeug nimmt einen Schlüssel auch nicht an. Ein erfolgreich gelesenes Token ist also nicht gleichbedeutend mit einem gültigen. Die URL-Variante und die übliche Base64-Schreibweise werden beide erkannt. Sensible Token gehören in eine lokale Umgebung und nicht auf einen öffentlichen Rechner.
Fragen und Antworten
Lässt sich prüfen, ob ein Token gültig ist?
Nein. Für die Signaturprüfung wäre der Schlüssel der Gegenseite nötig; hier wird nur gelesen, nicht geprüft. Ob ein Token gefälscht ist, lässt sich damit nicht feststellen.
Warum schlägt das Lesen fehl?
Meist wurde beim Kopieren etwas abgeschnitten, es sind überzählige Anführungszeichen oder Leerzeichen enthalten, oder es handelt sich gar nicht um ein JWT, sondern um ein undurchsichtiges Token.
Ist das Einfügen eines Tokens sicher?
Gelesen wird im Browser, ohne Netzverbindung. In Produktivumgebungen sind Token jedoch empfindliche Zugangsdaten: Arbeiten Sie an einem vertrauenswürdigen Gerät und schließen Sie die Seite danach.
Kann ich ein JWT erzeugen?
Nein. Dafür wäre ein Signaturschlüssel nötig, was auf der Gegenseite geschieht – hier gibt es das nicht.
Nach der Arbeit mit JWT decodieren folgen meist diese Schritte: