JWT-Parser

JWT lokal analysieren, die Struktur, den zeitlichen Status der Claims und die optionalen Ergebnisse der Signaturprüfung mit ausschließlich HS256 Secret anzeigen.

Browserseitige lokale Verarbeitung
Diese Seite hat die öffentliche Verzeichnisprüfung bestanden; nach Aktivierung von JavaScript stehen die vollständigen Funktionen zur Verfügung.
Benutzerhandbuch

So verwenden Sie den Parser JWT

JWT und optionale Verifizierungsschlüssel werden nur im aktuellen Browser analysiert oder verifiziert und weder hochgeladen noch gespeichert.

  1. Test-Token einfügen

    Verwenden Sie bevorzugt anonymisierte oder eigens erstellte Test-JWT, und fügen Sie keine noch gültigen Produktionszugriffstoken ein.

  2. Status getrennt prüfen

    Die Überprüfung, ob die Struktur decodierbar ist, der Zeitstatus der Claims und die Signaturprüfung sind voneinander unabhängige Schlussfolgerungen.

  3. Verifizierungsmaterial bereitstellen

    Stellen Sie bei Bedarf HS256 Secret bereit, um die Signatur lokal zu überprüfen; andere Algorithmen werden nur strukturell analysiert und auf dieser Seite nicht überprüft.

Einschränkungen und Hinweise

  • Die Dekodierbarkeit bedeutet nicht, dass die Signatur gültig ist; eine gültige Signatur bedeutet ebenfalls nicht, dass Aussteller, Zielgruppe oder Geschäftsberechtigungen gültig sind.
  • Die Seite fragt JWKS, Widerrufslisten, Sitzungsstatus oder Identitätsanbieter nicht remote ab.
  • Produktionsberechtigungen müssen vom Server anhand der vollständigen Sicherheitsrichtlinie überprüft werden und dürfen nicht vom Ergebnis dieser Seite abhängen.

Häufig gestellte Fragen

Warum kann der Payload eingesehen werden, während der Status weiterhin „nicht verifiziert“ ist?

Der Header und die Payload von JWT verwenden eine reversible Base64URL-Kodierung; jeder kann sie lesen. Zur Verifizierung ist ein vertrauenswürdiger Schlüssel erforderlich.

Bedeutet ein noch nicht abgelaufenes exp, dass das Token verwendbar ist?

Das bedeutet es nicht. Zusätzlich müssen die Signatur, nbf, iss, aud, der Widerrufsstatus und die tatsächlichen Geschäftsberechtigungen geprüft werden.

SeitenfeedbackProblem entdeckt oder Vorschlag zur Verbesserung?
Die Feedback-Funktion muss in der Online-Version verwendet werden

Bitte reichen Sie es in der Online-Version ein, nachdem Sie JavaScript aktiviert haben; die lokalen Funktionen des aktuellen Tools oder Beispiels sind davon nicht betroffen.

Zur Online-Version wechseln und Feedback geben