Ein Base64-JWT sicher lesen
Ein JSON Web Token besteht aus Header, Payload und Signatur. Die ersten beiden Teile sind JSON mit Base64URL-Kodierung. Sie sind absichtlich lesbar; Dekodieren bedeutet nicht Vertrauen.
Nur ansehen, nicht vertrauen
const [header,payload]=token.split('.'); const json=part=>JSON.parse(atob(part.replace(/-/g,'+').replace(/_/g,'/')));Auf dem Server validieren
Prüfen Sie die Signatur mit erwartetem Algorithmus und Schlüssel, danach Issuer, Audience, Ablaufzeit, Nonce und erforderliche Claims. Wählen Sie niemals einen Algorithmus aus einem nicht vertrauenswürdigen Header.
Debugging-Ablauf
Nutzen Sie den Decoder nur für Diagnosen. Entfernen Sie Tokens aus Logs, Screenshots und öffentlichen Tickets.