Entwicklerwerkzeuge
JSON Web Token Online-Debugger

Online-JWT-Dekodierung

Untersuchen Sie einen JSON-Web-Token-Header und eine Nutzlast. Dieses Tool validiert keine Signaturen und die Verarbeitung bleibt in Ihrem Browser.

JWT-Token-Eingabe

Fügen Sie das JWT unten ein, um es sofort zu dekodieren, zu prüfen und zu verifizieren.

Warten auf die Eingabe des JSON-Web-Tokens.

Header dekodieren

JSON
Nach dem Einfügen des JWT wird der analysierte Inhalt hier angezeigt.

Nutzlast dekodieren

Ansprüche
Nach dem Einfügen des JWT wird der analysierte Inhalt hier angezeigt.

JWT-Signaturüberprüfung

Auswählen
Die Signatur wird nach der Dekodierung hier angezeigt.

Geben Sie das Geheimnis ein, das beim Ausstellen des JWT verwendet werden soll. Die HS256-Verifizierung wird nativ in Ihrem Browser durchgeführt.

JWT

Wie verwende ich die Online-JWT-Dekodierung?

  1. Fügen Sie das vollständige JWT-Token ein.
  2. Klicken Sie auf „JWT dekodieren“, um Header, Payload und Signatur zu analysieren.
  3. Wenn Sie die Signatur bestätigen müssen, geben Sie das Geheimnis ein und verwenden Sie dann „Signatur überprüfen“.
JSON

Was ist ein JSON-Web-Token?

JWT ist ein Token-Format, das häufig für die Anmeldung, API-Überprüfung und dienstübergreifende Autorisierung verwendet wird. Es besteht aus drei Abschnitten: Header, Payload und Signature.

Nutzlastinhalte können dekodiert und gelesen werden und vertrauliche Informationen sollten nicht in JWT-Ansprüchen platziert werden.

HS

JWT Verify und Sicherheit

Diese Seite unterstützt die Überprüfung und Generierung von HS256-Signaturen, sodass Sie leicht überprüfen können, ob das Testumgebungstoken mit demselben Geheimnis erstellt wurde.

Die gesamte JWT-Dekodierung, Kodierung und Signaturüberprüfung erfolgt nativ im Browser.

JWT SEO-WISSENSBASIS

Vollständiger Leitfaden zur Online-JWT-Dekodierung: Was ist JSON Web Token, wie wird es überprüft und wie wird es sicher verwendet?

Wenn Sie nach „JWT Decoder“, „JWT Decoder“, „JSON Web Token Parsing“, „JWT Verify“ oder „JWT Encoder“ suchen, bedeutet dies normalerweise, dass Sie bereits über ein Token verfügen und dessen Header, Nutzlast, Ablaufzeit, Signaturalgorithmus und Ansprüche schnell verstehen müssen. Auf dieser Seite werden nicht nur Online-JWT-Dekodierungstools bereitgestellt, sondern auch die Grundkenntnisse von JWT organisiert, nach denen Entwickler häufig fragen.

Was ist JWT?

JWT ist die Abkürzung für JSON Web Token. Es handelt sich um ein Token-Format, das JSON zur Darstellung von Informationen verwendet und diese dann in eine vereinfachte Zeichenfolge umwandelt. Es wird häufig bei Front-End- und Back-End-Trennungswebsites, App-APIs, Mitgliederanmeldungen, Single-Sign-On-SSO, Microservice-Autorisierung und Datenaustausch zwischen Diensten verwendet.

Für die JWT-Dekodierung ist kein Passwort erforderlich, da Header und Payload nur Base64URL-codiert und nicht verschlüsselt sind. Jeder, der das Token erhält, kann den JWT-Decoder verwenden, um den Inhalt der Nutzlast anzuzeigen. Ansprüche dürfen daher keine Passwörter, API-Schlüssel oder vertraulichen persönlichen Informationen enthalten.

Wann sollte JWT verwendet werden?

Der häufigste Anwendungsfall ist die Autorisierung. Nachdem sich der Benutzer erfolgreich angemeldet hat, gibt der Autorisierungsserver ein JWT aus. Wenn das Front-End oder die App anschließend die API aufruft, wird das Token im HTTP-Autorisierungsheader platziert, z. B. Authorization: Bearer .

JWT wird auch häufig für den Informationsaustausch verwendet. Wenn zwei Systeme verifizierbare Daten austauschen müssen, ermöglichen Signaturen dem Empfänger, zu bestätigen, dass die Daten während der Übertragung nicht verändert wurden. Der JWKS-Endpunkt wird häufig in großen Systemen verwendet, um öffentliche Schlüssel offenzulegen, damit verschiedene Dienste die Quelle des Tokens überprüfen können.

Dreiteilige JWT-Struktur: Header, Payload, Signatur

Ein Standard-JWT besteht normalerweise aus drei durch Punkte getrennten Base64URL-Zeichenfolgen: Header.Payload.Signature. Der erste Abschnitt von Header beschreibt den Tokentyp und den Signaturalgorithmus, der zweite Abschnitt von Payload enthält Ansprüche und der dritte Abschnitt von Signature dient der Überprüfung der Integrität.

Zu den häufig registrierten Ansprüchen gehören iss, sub, aud, exp, nbf, iat und jti. Eine gute API-Validierung überprüft normalerweise mindestens exp, iss und aud.

Wie funktioniert JWT bei der Anmeldung und API?

Der typische Vorgang ist: Der Benutzer meldet sich an, autorisiert den Server, das Kontokennwort oder das Anmeldeergebnis eines Drittanbieters zu überprüfen, und stellt dann ein Zugriffstoken aus. Das Front-End hängt das Zugriffstoken an die API-Anfrage an. Die Back-End-API überprüft das Token und gibt geschützte Daten zurück.

JWT ist kein universeller Sitzungsersatz. Sobald ein Token ausgegeben wurde, kann es normalerweise überprüft werden, ohne dass die Datenbank vor Ablauf überprüft werden muss. Der Token-Widerruf, sofortige Berechtigungsänderungen und die Abmeldeverarbeitung müssen jedoch noch entworfen werden.

Was ist der Unterschied zwischen JWT-Validierung und JWT-Verifizierung?

Unter JWT-Validierung versteht man in der Regel die Prüfung, ob das Token die erwarteten Regeln erfüllt, z. B. ob es drei Segmente hat, ob es dekodiert werden kann, ob das JSON legal ist, ob es abgelaufen ist, ob der Aussteller korrekt ist und ob die Zielgruppe der aktuellen API entspricht.

Die JWT-Verifizierung verwendet den angegebenen Algorithmus und Schlüssel, um die Signatur neu zu berechnen und sie dann mit der dritten Signatur des Tokens zu vergleichen. Die Fähigkeit, die Nutzlast zu verstehen, bedeutet nicht, dass der Token vertrauenswürdig ist; Die offizielle API muss einer Siegel- und Anspruchsprüfung unterzogen werden.

Was ist der Unterschied zwischen JWT-Dekodierung und JWT-Kodierung?

JWT Decode konvertiert den ersten und zweiten Absatz des Tokens zurück in JSON, sodass Sie den Header und die Nutzlast lesen können. JWT Encode ist der umgekehrte Prozess: Header-JSON und Payload-JSON vorbereiten, Signatur generieren und sie schließlich zu einem vollständigen Token kombinieren.

Wenn Sie nur den Payload-Inhalt sehen möchten, benötigen Sie kein Geheimnis. Wenn Sie bestätigen möchten, ob das Token tatsächlich von Ihrem System ausgestellt wurde, müssen Sie zur Überprüfung der Signatur den richtigen geheimen oder öffentlichen Schlüssel verwenden. Derzeit unterstützt diese Seite HS256.

JWT-Anspruchsvergleich: Welche Felder sollte ich nach der Dekodierung beachten?

Wenn Sie die Online-JWT-Dekodierung verwenden, sollten Sie auch prüfen, wer das Token ausgegeben hat, an welches System es ausgegeben wurde, wann es wirksam wird, wann es abläuft und ob der Berechtigungsbereich den API-Anforderungen entspricht. Die folgende Tabelle fasst häufige JWT-Ansprüche zusammen.

AnspruchChinesische BedeutungWas ist beim Debuggen zu überprüfen?
issEmittent, EmittentOb es sich um Ihren Autorisierungsserver oder einen vertrauenswürdigen Identitätsanbieter handelt.
subBetreff-, Benutzer- oder Prinzipal-IDOb es dem richtigen Benutzer, Mitglied, Dienstkonto oder Gerät entspricht.
audPublikum, symbolisches PublikumOb es an die aktuelle API gesendet werden soll; Publikumsfehler verursachen oft 401.
expAblaufzeit, AblaufzeitOb es abgelaufen ist; Beachten Sie den Unterschied in der Unix-Zeitstempel- und Zeitzonenanzeige.
nbfNicht vorher, effektive ZeitOb die nutzbare Zeit noch nicht erreicht ist; Eine Abweichung der Serverzeit wirkt sich ebenfalls darauf aus.
iatAusgestellt am, AusgabezeitpunktStimmt es mit der tatsächlichen Anmeldezeit oder dem Aktualisierungstoken überein?
jtiJWT-ID, eindeutige Token-IDOb es für Sperrlisten, Audit-Protokolle oder den Schutz vor Replay-Angriffen verwendet werden kann.
UmfangUmfang der BefugnisseOb die für die API erforderlichen Lese-, Schreib-, Administrator- und anderen Berechtigungen vorhanden sind.

Wie wähle ich zwischen HS256, RS256 und ES256?

alg im JWT-Header teilt dem Prüfer mit, welcher Algorithmus verwendet werden soll. HS256 ist HMAC SHA-256 und sowohl die Ausstellung als auch die Überprüfung verwenden denselben Satz Geheimnisse. RS256 verwendet die Signatur des privaten RSA-Schlüssels und die Überprüfung des öffentlichen Schlüssels. ES256 verwendet den Algorithmus für elliptische Kurven.

Das Backend sollte die Liste der zulässigen Algorithmen klar spezifizieren, um zu verhindern, dass Angreifer den Verifizierungsprozess durch Modifizierung des Headers beeinflussen. Wenn das JWT von einem Identitätsanbieter stammt, besorgen Sie sich normalerweise das JWKS oder den öffentlichen Schlüssel und überprüfen Sie kid, iss, aud, exp.

Häufige JWT-Fehler und Methoden zur Fehlerbehebung

Die häufigsten Probleme bei der Verwendung von JWT Decoder bestehen darin, dass das Token nicht im standardmäßigen Drei-Segment-Format vorliegt, die Base64URL-Zeichenfolge unvollständig kopiert wird, davor und danach Leerzeichen vorhanden sind, die Nutzlast kein legales JSON ist oder das Signaturgeheimnis falsch verwendet wird. Wenn die API 401 oder 403 zurückgibt, wird empfohlen, zuerst das JWT zu dekodieren und exp, aud und scope zu bestätigen.

Checkliste für das JWT-Debugging
  • Ob das Token im Drei-Segment-Format header.payload.signature vorliegt.
  • Ob der Authorization-Header das Bearer-Schema verwendet.
  • Ob exp abgelaufen ist und ob die Serverzeit synchronisiert ist.
  • Ob iss und aud mit der aktuellen Umgebung konsistent sind.
  • Ob das HS256-Geheimnis vollständig mit dem ausstellenden Ende übereinstimmt.
  • Ob RS256 / ES256 den richtigen öffentlichen Schlüssel und kid verwendet.
  • Ob Berechtigungsansprüche den für die API erforderlichen Bereich oder die Rolle enthalten.

Was sind die Unterschiede zwischen JWT, Session und SAML?

Die Sitzung speichert normalerweise den Status auf dem Server oder im zentralen Speicher, und der Browser speichert nur die Sitzungs-ID. JWT fügt einen Teil des Status in das Token ein, sodass die API die Signatur verwenden kann, um die Integrität zu überprüfen. SAML ist XML-basiert und wird häufig für SSO in Unternehmen verwendet.

PlanenPassend zur SituationDinge zu beachten
JWTAPI-Autorisierung, SSO-Zugriffstoken, MicroservicesEs ist notwendig, die Ablaufzeit, die Siegelüberprüfung, den Widerruf und den Verlust sensibler Informationen zu kontrollieren.
SitzungHerkömmliche Websites, die eine sofortige Abmeldung oder eine zentrale Statuskontrolle erfordernEs ist ein serverseitiger Sitzungsspeicher erforderlich, und die dienstübergreifende Erweiterung erfordert zusätzliches Design.
SAMLUnternehmensidentitätsintegration, ältere SSO-SystemeXML-Strukturen sind größer und Signaturen und Einstellungen sind in der Regel komplexer.

JWT-Sicherheitshinweis: Auch White-Hat-SEO sollte die Risiken klar aufschreiben

  • Fügen Sie keine Passwörter, privaten Schlüssel, API-Schlüssel, Zahlungsinformationen oder vertraulichen persönlichen Informationen in den JWT-Header oder die Payload ein.
  • Legen Sie einen angemessenen exp fest und lassen Sie das Zugriffstoken nicht für längere Zeit gültig sein.
  • Die zulässigen Algorithmen müssen während der Back-End-Verifizierung festgelegt werden und dürfen dem alg des Headers nicht blind vertrauen.
  • Verwenden Sie ein ausreichend langes und zufälliges HS256-Geheimnis. Verwenden Sie keine Beispielgeheimnisse in Produktionsumgebungen.
  • Überprüfen Sie iss, aud, nbf, iat mit den erforderlichen Berechtigungsansprüchen.
  • Vermeiden Sie es, eine zu große Berechtigungsliste in JWT zu stopfen, um zu vermeiden, dass der Header zu groß wird oder es zu Datenlecks kommt.
  • Front-End-Speichertoken müssen XSS, CSRF, Cookie-Attribute und Browser-Speicherrisiken bewerten.

Dieses Online-JWT-Dekodierungstool nutzt die native Verarbeitung des Browsers: Das von Ihnen eingefügte Token, Geheimnis, Header-JSON und Nutzlast-JSON wird nicht auf den ToolBoy-Server hochgeladen. Dennoch sollte beim Umgang mit echten Produktionstokens der Grundsatz der Mindestoffenlegung eingehalten werden.

JWT erscheint im API-Debugging-Prozess häufig zusammen mit JSON, Base64URL, URL-Abfrage, Zeitstempel, SHA-256, UUID, Regex und anderen Datenformaten. Sie können ToolBoys JSON-Formatierungstool, Base64-Kodierung und -Dekodierung und Unix-Zeitstempel verwenden Konvertierung oder UUID-Generator.

Weitere Informationen finden Sie unter JSON-Web-Token-Einführung von jwt.io und RFC 7519. Der Inhalt dieser Seite wurde neu organisiert und auf Chinesisch umgeschrieben, wobei der Schwerpunkt auf praktischem Debugging, White-Hat-SEO und nativem Datenschutz liegt.

Online-FAQ zur JWT-Dekodierung

Wird die Signatur durch die Online-JWT-Dekodierung überprüft?
Das Entschlüsseln des Headers und der Nutzlast ist nicht gleichbedeutend mit der Überprüfung der Signatur. Um zu bestätigen, ob das Token manipuliert wurde, geben Sie bitte dasselbe Geheimnis ein und führen Sie Verify aus.
Kann JWT Payload Passwörter oder Schlüssel enthalten?
Nicht empfohlen. Im Allgemeinen ist JWT nur Base64URL-codiert und jeder, der das Token erhält, kann die Nutzlast lesen.
Ist der JWT-Encoder für die offizielle Ausgabe von Token geeignet?
Dieses Tool eignet sich zum Entwickeln, Testen und Debuggen. In der formellen Umgebung sollte der Backend-Dienst Token ausstellen und Geheimnisse oder private Schlüssel ordnungsgemäß verwalten.