AG
JWT
DECODER
Decoder
Algorithmen
Claims
Leitfäden
Über
한국어
English
日本語
中文
Español
Português
Français
Deutsch
Русский
العربية
Bahasa Indonesia
Decoder
/
Leitfäden
/
Die dreiteilige JWT-Struktur
Leitfaden
Die dreiteilige JWT-Struktur
Jedes JWT besteht aus header.payload.signature, und jeder Teil ist base64url-kodiert.
Header: enthält Metadaten wie den Signaturalgorithmus (alg) und den Token-Typ (typ).
Payload: der Rumpf mit den Claims (iss, sub, exp, ...). Jeder kann ihn dekodieren, also keine Secrets hineinlegen.
Signatur: Header und Payload, signiert mit Algorithmus und Schlüssel, zur Prüfung auf Manipulation.
Base64url-kodieren Sie die drei Teile und verbinden Sie sie mit Punkten zum vollständigen JWT.
Dekodieren Sie ein Token selbst
Einfach einfügen — Header, Payload und Claims werden sofort aufgeschlüsselt.
Decoder öffnen
Verwandt
Was ist ein JWT
Ein JWT (JSON Web Token) ist ein kleines, signiertes JSON-Token-Format, um Informationen sicher zwischen Parteien zu übertragen.
JWT-Sicherheits-Checkliste
Eine kurze Liste der wichtigsten Prinzipien für die sichere Nutzung von JWT.
JWT vs. Session-Authentifizierung
Der Unterschied zwischen Token- (JWT) und Server-Session- (Cookie) Authentifizierung und wann man welche nutzt.
Häufige JWT-Fehler und Lösungen
Die Fehler, denen man beim Arbeiten mit JWT am häufigsten begegnet, mit Ursachen und Lösungen.
Access-Token und Refresh-Token
Die Rolle des kurzlebigen Access-Tokens und des Refresh-Tokens, das es erneuert.
JWS vs. JWE (signiert vs. verschlüsselt)
Ein JWT ist meist ein signiertes JWS; um den Inhalt zu verbergen, nutzt man ein verschlüsseltes JWE. Hier der Unterschied.
Wo ein JWT speichern: localStorage vs. Cookie
Wo Sie ein JWT im Browser speichern, verändert Ihr XSS- und CSRF-Risiko.
Benutzerdefinierte Claims (öffentlich vs. privat)
Neben registrierten Claims (iss, exp, ...) die selbst definierten Arten und wie man Kollisionen vermeidet.
JWT in OAuth 2.0 & OpenID Connect
Wie JWT in OAuth 2.0 und OpenID Connect verwendet wird.