JWT-Parser
JWT lokal analysieren, die Struktur, den zeitlichen Status der Claims und die optionalen Ergebnisse der Signaturprüfung mit ausschließlich HS256 Secret anzeigen.
So verwenden Sie den Parser JWT
JWT und optionale Verifizierungsschlüssel werden nur im aktuellen Browser analysiert oder verifiziert und weder hochgeladen noch gespeichert.
Test-Token einfügen
Verwenden Sie bevorzugt anonymisierte oder eigens erstellte Test-JWT, und fügen Sie keine noch gültigen Produktionszugriffstoken ein.
Status getrennt prüfen
Die Überprüfung, ob die Struktur decodierbar ist, der Zeitstatus der Claims und die Signaturprüfung sind voneinander unabhängige Schlussfolgerungen.
Verifizierungsmaterial bereitstellen
Stellen Sie bei Bedarf HS256 Secret bereit, um die Signatur lokal zu überprüfen; andere Algorithmen werden nur strukturell analysiert und auf dieser Seite nicht überprüft.
Einschränkungen und Hinweise
- Die Dekodierbarkeit bedeutet nicht, dass die Signatur gültig ist; eine gültige Signatur bedeutet ebenfalls nicht, dass Aussteller, Zielgruppe oder Geschäftsberechtigungen gültig sind.
- Die Seite fragt JWKS, Widerrufslisten, Sitzungsstatus oder Identitätsanbieter nicht remote ab.
- Produktionsberechtigungen müssen vom Server anhand der vollständigen Sicherheitsrichtlinie überprüft werden und dürfen nicht vom Ergebnis dieser Seite abhängen.
Häufig gestellte Fragen
Warum kann der Payload eingesehen werden, während der Status weiterhin „nicht verifiziert“ ist?
Der Header und die Payload von JWT verwenden eine reversible Base64URL-Kodierung; jeder kann sie lesen. Zur Verifizierung ist ein vertrauenswürdiger Schlüssel erforderlich.
Bedeutet ein noch nicht abgelaufenes exp, dass das Token verwendbar ist?
Das bedeutet es nicht. Zusätzlich müssen die Signatur, nbf, iss, aud, der Widerrufsstatus und die tatsächlichen Geschäftsberechtigungen geprüft werden.