So funktioniert JWT-Decoder
JWT Decoder teilt ein JSON Web Token in seine drei Teile, Header, Payload und Signatur, auf und zeigt Header und Payload als formatiertes JSON an. Das Dekodieren erfolgt lokal im Browser durch Base64url-Dekodierung jedes Teils: Ihr Token wird niemals an einen Server gesendet. Das Tool führt keine Signaturverifizierung durch; es zeigt Ihnen nur, was in den Claims des Tokens steckt.
Dieser Unterschied ist für die Sicherheit wichtig: Ein dekodiertes JWT zu sehen, sagt Ihnen, welche Claims es enthält (Benutzer-ID, Ablauf, Rollen, Scopes), bestätigt aber nicht, dass das Token von einer legitimen Stelle ausgestellt wurde oder nicht manipuliert wurde. Die Signaturverifizierung erfordert den öffentlichen Schlüssel oder das gemeinsame Geheimnis des Ausstellers, was Sie niemals in ein öffentliches Tool einfügen sollten. Verwenden Sie diesen Decoder nur zur Inspektion und zum Debugging.