JWT
Das JWT-Werkzeug dekodiert und untersucht JSON Web Tokens, sodass du Struktur, Claims und Sicherheitseigenschaften ohne privaten Schlüssel prüfen kannst.
Das Tool verwenden
- Füge ein JWT in das Eingabefeld ein. Das Tool akzeptiert das übliche dreiteilige, durch Punkte getrennte Format.
- Das Tool zerlegt Header und Payload automatisch und dekodiert sie aus Base64.
- Prüfe die dekodierte Ausgabe in den drei folgenden Bereichen.
Für die Untersuchung ist kein Schlüsselmaterial erforderlich. Die Signaturprüfung ist ein separater Vorgang.
Dekodierte Bereiche
Header
Zeigt die Felder für Algorithmus (alg) und Schlüssel-ID (kid). Hier erscheinen Warnungen zum Algorithmus:
| Bedingung | Warnstufe |
|---|---|
alg: none | Kritisch: Das Token hat keine Signatur |
alg: HS256 | Hinweis: symmetrisch; bei schwachem Geheimnis durch Brute Force angreifbar |
alg: RS256 oder ES256 | Keine Warnung |
Payload
Zeigt alle Claims mit ihren Werten und abgeleiteten Typen. Folgende Standard-Claims werden dekodiert:
| Claim | Bedeutung |
|---|---|
iss | Aussteller |
sub | Subjekt (üblicherweise eine Benutzer-ID) |
aud | Zielgruppe |
exp | Ablaufzeitpunkt |
nbf | Frühester Gültigkeitszeitpunkt |
iat | Ausstellungszeitpunkt |
jti | JWT-ID (eindeutige Tokenkennung) |
Benutzerdefinierte Claims erscheinen unterhalb der Standard-Claims.
Ablaufprüfung
Wenn das Token einen exp-Claim enthält, vergleicht das Tool ihn mit der aktuellen Zeit und zeigt einen der folgenden Zustände:
- Gültig: Das Token ist noch nicht abgelaufen.
- Abgelaufen: Der Ablaufzeitpunkt liegt in der Vergangenheit; die seitdem verstrichene Zeit wird angezeigt.
- Kein Ablaufdatum: Das Token hat keinen
exp-Claim.
Signatur
Zeigt die unveränderte Base64url-kodierte Signatur. Das Tool versucht keine Verifizierung, solange du keinen Schlüssel angibst; der Bereich dient als Referenz und zur Bestätigung, dass eine Signatur vorhanden ist.
Worauf du achten solltest
- Tokens mit
alg: nonewerden von einigen Bibliotheken ohne Verifizierung akzeptiert. Teste, ob die Zielanwendung sie akzeptiert. - Langlebige Tokens (
expviele Tage oder Jahre nachiat) deuten darauf hin, dass die Anwendung Tokens nicht rotiert. - Sensible Daten (personenbezogene Informationen, interne IDs, Rollenkennzeichen) in unverschlüsselten Payload-Claims sind für jeden lesbar, der das Token besitzt.
- Tokens ohne
jtikönnen nicht einzeln widerrufen werden.