Fügen Sie ein JWT ein, um Header und Claims zu sehen. Ablauf- und Ausstellungszeiten werden in lesbare Daten umgewandelt, registrierte Claims sind erklärt. Das Token bleibt in Ihrem Browser.
Läuft vollständig im Browser. Diese Seite ist eine statische Datei. Was Sie eingeben, bleibt im Tab, wird nie an einen Server geschickt und ist beim Schließen verschwunden — ein echtes Token oder eine echte Konfiguration einzufügen ist also unbedenklich.
Wann man das braucht
Eine Anfrage liefert 401 und Sie müssen wissen, ob das Token abgelaufen ist oder die Audience nicht passt.
Prüfen, welche Scopes oder Rollen ein Access Token tatsächlich trägt, bevor Sie die API beschuldigen.
Aussteller und Key-ID bestätigen, während Sie eine OIDC-Integration debuggen.
Header, Payload und Signatur, durch Punkte getrennt.
Den Ablauf lesen
Eingabe
"exp": 1700003600
Ergebnis
2023-11-14 23:13 UTC
exp zählt Sekunden seit der Unix-Epoche, nicht Millisekunden. Ein Wert in Millisekunden landet im Jahr 55000 und ist ein häufiger Fehler.
Der gefährliche Header
Eingabe
{"alg":"none"}
Ergebnis
Unsigniertes Token
Bibliotheken, die alg: none befolgen, akzeptieren gefälschte Tokens. Legen Sie den erwarteten Algorithmus serverseitig fest.
Wo es meistens schiefgeht
Den Payload für privat halten
Ein JWT ist signiert, nicht verschlüsselt. Wer das Token hat, liest jeden Claim — genau wie diese Seite. Packen Sie nie Vertrauliches hinein.
Dem Gültigkeitsabzeichen eines Decoders vertrauen
Dekodieren beweist nichts über Echtheit. Ein Token kann perfekt lesbar und vollständig gefälscht sein; nur die Signaturprüfung auf Ihrem Server klärt das.
exp mit einem Uhrzeitversatz verwechseln
Läuft ein Token „sofort“ ab, vergleichen Sie den iat-Claim mit Ihrer Serveruhr. Wenige Minuten Versatz zwischen Maschinen weisen ansonsten gültige Tokens zurück.
Häufige Fragen
Wird mein Token irgendwohin gesendet?
Nein. Die Seite ist statisch, und die Dekodierung passiert in Ihrem Browser über Base64 und einen JSON-Parse. Nichts wird protokolliert oder übertragen, was Sie im Netzwerk-Panel nachprüfen können.
Warum kann dieses Werkzeug nicht sagen, ob die Signatur gültig ist?
Die Prüfung braucht das Signaturgeheimnis oder den öffentlichen Schlüssel des Ausstellers. Ein Produktiv-Signaturgeheimnis in eine Webseite einzufügen wäre eine weit schlechtere Angewohnheit als jede Bequemlichkeit, die es bringt.
Was ist der Unterschied zwischen exp und nbf?
exp ist der Zeitpunkt, ab dem das Token nicht mehr akzeptiert wird; nbf der, ab dem es akzeptiert wird. Ein im Voraus ausgestelltes Token kann ein nbf in der Zukunft haben und wird bis dahin abgelehnt.