AllinHub

JWT-Decoder

Tokeninhalt und Zeitangaben lesen. Die Signatur wird nicht geprüft.

Signatur nicht geprüft. Keine Tokens in URL oder Browserspeicher. Höchstens 16.384 Zeichen und 32 JSON-Ebenen.

Ausgestellt · iat
Kein Token dekodiert
Ablauf · exp
Kein Token dekodiert

Füge einen JSON Web Token ein, um Header und Nutzdaten als eingerücktes JSON zu lesen. So kannst du beim Debuggen einer Anmeldung untersuchen, welche Angaben bei deiner Anwendung ankommen. Ausstellungszeit und Ablaufzeit erscheinen als UTC-Datum mit einem relativen Zeitabstand. Das Dekodieren bestätigt weder den Absender noch die Echtheit der Angaben. Es sagt auch nicht aus, ob ein Dienst das Token akzeptieren wird. Die Eingabe bleibt auf dieser Seite und wird weder im Browserspeicher noch in der Adresse abgelegt.

So geht’s

  1. Füge ein kompaktes Token mit drei durch Punkte getrennten Teilen ein.
  2. Lies Header und Nutzdaten und kontrolliere die Zeitangaben für Ausstellung und Ablauf.
  3. Kopiere das benötigte JSON-Objekt und leere anschließend die Eingabe.

Was das Tool beherrscht

  • Erhält Umlaute, kombinierende Zeichen, Emoji sowie chinesische und arabische Schrift.
  • Weist Arrays, null und fehlerhaftes JSON in beiden Abschnitten zurück.
  • Verarbeitet höchstens 16.384 Zeichen und 32 verschachtelte JSON-Ebenen.
  • Kennzeichnet fehlende Zeitangaben anders als ungültige NumericDate-Werte.

FAQ

Prüft der Decoder die Signatur des JWT?

Nein. Es findet keine kryptografische Prüfung statt, und du gibst keinen Schlüssel ein. Lesbare Angaben können gefälscht sein, auch bei einem Ablaufdatum in der Zukunft. Die empfangende Anwendung muss Signatur, Aussteller, Zielgruppe und weitere erforderliche Bedingungen prüfen, bevor sie einen Zugriff erlaubt.

Warum kann mein Token nicht gelesen werden?

Erwartet werden drei durch Punkte getrennte Teile. Header und Nutzdaten müssen ungepolstertes Base64url enthalten, das gültige UTF-8-JSON-Objekte ergibt. Verschlüsselte Tokens mit fünf Teilen, Arrays und ungültige Bytefolgen werden nicht unterstützt. Leerraum vor und nach dem Token ist erlaubt, innerhalb der Teile jedoch nicht.

Was bedeuten die angezeigten Werte für exp und iat?

Die Angaben werden als numerische Sekunden seit Beginn der Unix-Epoche gelesen; Nachkommastellen sind erlaubt. Neben dem UTC-Datum steht der Abstand zur Gerätezeit. Er wird bei Änderungen oder mit Strg beziehungsweise Command und Enter neu berechnet. Zeichenketten und Zahlen außerhalb des Datumsbereichs werden als ungültig gekennzeichnet.

Wird das Token gespeichert und wie groß darf es sein?

Das Token wird nicht hochgeladen, in die URL geschrieben oder lokal gespeichert. Beim Neuladen geht die Eingabe verloren. Die Grenze von 16.384 Zeichen umfasst äußere Leerzeichen; JSON darf 32 Ebenen tief sein. Leeren entfernt Eingabe und Ergebnisse. Bereits kopierte Inhalte können weiterhin im Verlauf deiner Zwischenablage stehen.

Aktualisiert am

Alle Tools