So funktioniert’s
- Fügen Sie Ihr JWT in das Feld „Kodiertes Token“ ein.
- Wählen Sie unter „Ansicht“ die Option „Claims“, um die enthaltenen Werte und Datumsangaben zu lesen.
- Wählen Sie unter „Zeitzone für Datumsangaben“ die Option „UTC“, um die Claim-Daten in UTC anzuzeigen.
Beispiele
Abgelaufenes Test-Token aus einem Authorization-Header prüfen
Bearer eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJrdW5kZS00MiIsImV4cCI6MTcwMDAwMDAwMH0.
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"kunde-42","exp":1700000000}
Abgelaufen · Signatur nicht geprüftHäufige Fragen
Ist ein dekodierter JWT automatisch gültig?
Das Dekodieren zeigt nur Header und Payload an und sagt nichts über die Echtheit des Tokens aus. Die Signatur wird erst geprüft, wenn Sie „Signatur prüfen“ öffnen und das passende Secret oder den öffentlichen Schlüssel einfügen. Ein Token mit alg „none“ ist unsigniert und nicht vertrauenswürdig.
Werden mein JWT und mein Secret an einen Server gesendet?
Dekodierung und Signaturprüfung laufen im Browser. Token und Schlüssel werden nicht hochgeladen und nicht gespeichert. Google Analytics erhält Nutzungsereignisse nur mit der Kennung des Tools, aber keine Tokens, Claims oder Schlüssel.
Warum wird bei einem Token mit fünf Teilen nur der Header angezeigt?
Ein Token mit fünf Teilen ist ein verschlüsseltes JWT (JWE). Das Tool zeigt nur den Header an. Die Payload lässt sich ohne den privaten Schlüssel nicht lesen, und private Schlüssel nimmt das Tool nicht an.
Wie groß darf ein JWT zum Dekodieren sein?
Tokens über 256 KB werden nicht dekodiert.