Zum Inhalt springen

JWT ​

Das JWT-Werkzeug dekodiert und untersucht JSON Web Tokens, sodass du Struktur, Claims und Sicherheitseigenschaften ohne privaten Schlüssel prüfen kannst.

Das Tool verwenden ​

  1. Füge ein JWT in das Eingabefeld ein. Das Tool akzeptiert das übliche dreiteilige, durch Punkte getrennte Format.
  2. Das Tool zerlegt Header und Payload automatisch und dekodiert sie aus Base64.
  3. Prüfe die dekodierte Ausgabe in den drei folgenden Bereichen.

Für die Untersuchung ist kein Schlüsselmaterial erforderlich. Die Signaturprüfung ist ein separater Vorgang.

Dekodierte Bereiche ​

Zeigt die Felder für Algorithmus (alg) und Schlüssel-ID (kid). Hier erscheinen Warnungen zum Algorithmus:

BedingungWarnstufe
alg: noneKritisch: Das Token hat keine Signatur
alg: HS256Hinweis: symmetrisch; bei schwachem Geheimnis durch Brute Force angreifbar
alg: RS256 oder ES256Keine Warnung

Payload ​

Zeigt alle Claims mit ihren Werten und abgeleiteten Typen. Folgende Standard-Claims werden dekodiert:

ClaimBedeutung
issAussteller
subSubjekt (üblicherweise eine Benutzer-ID)
audZielgruppe
expAblaufzeitpunkt
nbfFrühester Gültigkeitszeitpunkt
iatAusstellungszeitpunkt
jtiJWT-ID (eindeutige Tokenkennung)

Benutzerdefinierte Claims erscheinen unterhalb der Standard-Claims.

Ablaufprüfung ​

Wenn das Token einen exp-Claim enthält, vergleicht das Tool ihn mit der aktuellen Zeit und zeigt einen der folgenden Zustände:

  • Gültig: Das Token ist noch nicht abgelaufen.
  • Abgelaufen: Der Ablaufzeitpunkt liegt in der Vergangenheit; die seitdem verstrichene Zeit wird angezeigt.
  • Kein Ablaufdatum: Das Token hat keinen exp-Claim.

Signatur ​

Zeigt die unveränderte Base64url-kodierte Signatur. Das Tool versucht keine Verifizierung, solange du keinen Schlüssel angibst; der Bereich dient als Referenz und zur Bestätigung, dass eine Signatur vorhanden ist.

Worauf du achten solltest ​

  • Tokens mit alg: none werden von einigen Bibliotheken ohne Verifizierung akzeptiert. Teste, ob die Zielanwendung sie akzeptiert.
  • Langlebige Tokens (exp viele Tage oder Jahre nach iat) deuten darauf hin, dass die Anwendung Tokens nicht rotiert.
  • Sensible Daten (personenbezogene Informationen, interne IDs, Rollenkennzeichen) in unverschlüsselten Payload-Claims sind für jeden lesbar, der das Token besitzt.
  • Tokens ohne jti können nicht einzeln widerrufen werden.

Proprietäre Software. Alle Rechte vorbehalten.