JWT Decoder: Header, Payload und Ablaufdatum

Dekodieren Sie JSON Web Tokens (JWT) sofort. Header, Payload und Signatur sicher anzeigen.

JWT Decoder

Problem melden

Fehler gefunden oder Vorschlag für JWT Decoder: Header, Payload und Ablaufdatum? Lassen Sie es uns wissen!

So liest dieser JWT Decoder ein Token

Ein JSON Web Token bündelt drei Teile in einer Zeichenkette: Header, Payload und Signatur. Dieser Decoder trennt ein codiertes Token in diese drei Teile, wandelt Header und Payload zurück in lesbares JSON um und liest Algorithmus, Ausstellungsdatum und Ablaufdatum aus, sodass Sie ein Token ohne eine einzige Zeile Code prüfen können.

Header, Payload und Signatur

Ein Token wird durch zwei Punkte in drei Teile geteilt: Header.Payload.Signatur. Die ersten beiden Teile sind base64url-codiertes JSON, das Decodieren ist also kein Entschlüsseln, sondern eine umkehrbare Umwandlung. Der Header nennt den Signaturalgorithmus, das alg-Feld, zum Beispiel HS256 oder RS256, sowie den Token-Typ. Der Payload trägt die Claims: eine Subject-Kennung, eigene Felder und meist iat (Ausstellungszeitpunkt) sowie exp (Ablaufzeitpunkt) als Unix-Sekunden. Die Signatur ist ein kryptografischer Wert aus Header und Payload; ihre Prüfung braucht den geheimen oder privaten Schlüssel, mit dem sie erzeugt wurde, daher ist das Lesen eines Tokens etwas anderes als die Prüfung seiner Echtheit. Manche Token werden mit alg none ohne Signatur erzeugt und bestehen nur aus zwei Teilen, Header.Payload; der Decoder akzeptiert auch diese kürzere Form und lässt das Signaturfeld leer. Base64url unterscheidet sich von normalem Base64, weil es statt Plus und Schrägstrich einen Bindestrich und einen Unterstrich verwendet und meist ohne das Füllzeichen Gleichheitszeichen auskommt, weshalb dieser Decoder diese Zeichen zuerst zurückwandelt, bevor er das Ergebnis als JSON liest.

Ein durchgerechnetes Beispiel

Fügen Sie ein Token wie das folgende ein, und es wird in drei farbige Abschnitte zerlegt, danach erscheinen Header und Payload als formatiertes JSON.

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIzODQ3NTYxMDI5IiwibmFtZSI6IkFubmEgU2NobWlkdCIsImlhdCI6MTcxMjMxODQwMCwiZXhwIjoxNzIwMDk0NDAwfQ.DcqfRaYyxY-DWiXbcC4xm6Is9B8

{
  "alg": "HS256",
  "typ": "JWT"
}

{
  "sub": "3847561029",
  "name": "Anna Schmidt",
  "iat": 1712318400,
  "exp": 1720094400
}

Das Algorithmus-Badge zeigt HS256 aus dem Header. Der iat-Wert entspricht dem 5. April 2024, der exp-Wert dem 4. Juli 2024; da dieses Datum in der Vergangenheit liegt, zeigt das Status-Badge EXPIRED. Nichts davon läuft auf einem Server: Das Decodieren geschieht im Browser, und das Werkzeug prüft die Signatur nie, weil es keinen Zugriff auf den Schlüssel hat, mit dem sie erstellt wurde.

Häufig Gestellte Fragen