---
url: https://docs.ogmabox.com/de/app/utilities/jwt.md
description: Untersuche und analysiere JSON Web Tokens in Ogma.
---

# JWT {#jwt}

Das JWT-Werkzeug dekodiert und untersucht JSON Web Tokens, sodass du Struktur, Claims und Sicherheitseigenschaften ohne privaten Schlüssel prüfen kannst.

## Das Tool verwenden {#using-the-tool}

1. Füge ein JWT in das Eingabefeld ein. Das Tool akzeptiert das übliche dreiteilige, durch Punkte getrennte Format.
2. Das Tool zerlegt Header und Payload automatisch und dekodiert sie aus Base64.
3. Prüfe die dekodierte Ausgabe in den drei folgenden Bereichen.

Für die Untersuchung ist kein Schlüsselmaterial erforderlich. Die Signaturprüfung ist ein separater Vorgang.

## Dekodierte Bereiche {#decoded-sections}

### Header {#header}

Zeigt die Felder für Algorithmus (`alg`) und Schlüssel-ID (`kid`). Hier erscheinen Warnungen zum Algorithmus:

| Bedingung | Warnstufe |
|---|---|
| `alg: none` | Kritisch: Das Token hat keine Signatur |
| `alg: HS256` | Hinweis: symmetrisch; bei schwachem Geheimnis durch Brute Force angreifbar |
| `alg: RS256` oder `ES256` | Keine Warnung |

### Payload {#payload}

Zeigt alle Claims mit ihren Werten und abgeleiteten Typen. Folgende Standard-Claims werden dekodiert:

| Claim | Bedeutung |
|---|---|
| `iss` | Aussteller |
| `sub` | Subjekt (üblicherweise eine Benutzer-ID) |
| `aud` | Zielgruppe |
| `exp` | Ablaufzeitpunkt |
| `nbf` | Frühester Gültigkeitszeitpunkt |
| `iat` | Ausstellungszeitpunkt |
| `jti` | JWT-ID (eindeutige Tokenkennung) |

Benutzerdefinierte Claims erscheinen unterhalb der Standard-Claims.

### Ablaufprüfung {#expiry-check}

Wenn das Token einen `exp`-Claim enthält, vergleicht das Tool ihn mit der aktuellen Zeit und zeigt einen der folgenden Zustände:

* **Gültig**: Das Token ist noch nicht abgelaufen.
* **Abgelaufen**: Der Ablaufzeitpunkt liegt in der Vergangenheit; die seitdem verstrichene Zeit wird angezeigt.
* **Kein Ablaufdatum**: Das Token hat keinen `exp`-Claim.

### Signatur {#signature}

Zeigt die unveränderte Base64url-kodierte Signatur. Das Tool versucht keine Verifizierung, solange du keinen Schlüssel angibst; der Bereich dient als Referenz und zur Bestätigung, dass eine Signatur vorhanden ist.

## Worauf du achten solltest {#what-to-look-for}

* Tokens mit `alg: none` werden von einigen Bibliotheken ohne Verifizierung akzeptiert. Teste, ob die Zielanwendung sie akzeptiert.
* Langlebige Tokens (`exp` viele Tage oder Jahre nach `iat`) deuten darauf hin, dass die Anwendung Tokens nicht rotiert.
* Sensible Daten (personenbezogene Informationen, interne IDs, Rollenkennzeichen) in unverschlüsselten Payload-Claims sind für jeden lesbar, der das Token besitzt.
* Tokens ohne `jti` können nicht einzeln widerrufen werden.

## Weiterführende Seiten {#related-pages}

* [Token-Analyse](./token-analysis.md)
* [Decoder](./decoder.md)
* [HTTP-Verlauf](../http-history.md)
