JWT-Decoder
Über dieses Tool
Ein JSON Web Token besteht aus drei durch Punkte getrennten Base64Url-kodierten Segmenten: einem Header, der den Signaturalgorithmus beschreibt, einem Payload mit den Claims, und einer Signatur. Header und Payload sind nur kodiert, nicht verschlüsselt, weshalb jeder, der das Token besitzt, sie lesen kann. Dieses Tool dekodiert beide sofort. Das Format ist in RFC 7519 festgelegt.
Ein Token einfügen zeigt seine Claims: Aussteller (iss), Subjekt (sub), Empfänger (aud), Ablaufzeit (exp), Ausstellungszeit (iat) sowie alle benutzerdefinierten Claims, die der jeweilige Anbieter hinzufügt. Das ist meist der schnellste Weg, um herauszufinden, warum eine API ein Token ablehnt, meistens wegen Ablaufzeit oder falschem Empfänger, oder um zu sehen, welche Scopes ein Token tatsächlich trägt.
Die Dekodierung läuft vollständig im Browser. Das Token wird nie übertragen, weshalb sich auch Produktions-Access-Tokens gefahrlos hier einfügen lassen. Was dieses Tool nicht tut, ist die Signatur zu prüfen. Um sicherzugehen, dass ein Token echt ist, muss es weiterhin serverseitig gegen den Schlüssel des Ausstellers verifiziert werden.