Die Signatur wird nicht geprüft. Der Payload ist nur Base64-dekodiert — prüfe ihn auf deinem Server.
Dekodieren ist kein Prüfen
Ein JWT besteht aus drei mit Punkten verbundenen Base64url-Teilen; die ersten beiden kann jeder ohne Schlüssel lesen. Dieses Werkzeug zeigt, was drinsteht. Ob die Signatur echt ist, sagt es nicht — und kann es nicht. Das kann nur ein Server, der den Schlüssel hat.
Was die Standard-Claims bedeuten
exp ist der Ablauf, iat der Ausstellungszeitpunkt, nbf der früheste Nutzungszeitpunkt, iss der Aussteller, sub worum es geht, aud für wen es gilt. Alle Zeitfelder sind Unix-Sekunden, keine Millisekunden.
Wenn Sie schon hier sind — Krypto-Börsenbonus sichern
Weitere Rechner
Häufige Fragen
Q. Wird mein Token irgendwohin geschickt?
Nein. Zerlegen und Base64-Dekodieren passieren im Browser. Trotzdem: Betrachte jedes irgendwo eingefügte Token als kompromittiert und tausche es aus, wenn es ein echtes war.
Q. Warum ist der Payload lesbar?
Weil ein JWT signiert und nicht verschlüsselt ist. Base64url ist eine Kodierung, kein Geheimnis. Niemals Vertrauliches in den Payload schreiben.
Q. Könnt ihr hier die Signatur prüfen?
Nein. Dafür bräuchte es den Signaturschlüssel, und ein in eine Webseite eingefügter Schlüssel ist keiner mehr. Prüfe serverseitig.