Was ist JWT-Decodierung?
JWT-Decodierung ist der Prozess, einen JWT-Token in seine Bestandteile (Header, Payload, Signatur) zu zerlegen und deren Inhalte anzuzeigen. Zum Decodieren wird kein geheimer Schlüssel benötigt, da die Header- und Payload-Teile eines JWT lediglich Base64-codierte JSON-Daten sind.
JWT-Struktur im Überblick
Header: Enthält Token-Typ (typ) und Signieralgorithmus (alg)
Payload: Enthält Claims wie Benutzerinformationen, Ablaufzeit usw.
Signatur: Dient zur Verifizierung der Token-Integrität, benötigt einen geheimen Schlüssel zur Verifizierung
Häufige Payload-Felder
- iss (Issuer): Token-Aussteller
- sub (Subject): Token-Subjekt, meist Benutzer-ID
- aud (Audience): Token-Empfänger
- exp (Expiration): Ablaufzeit des Tokens
- iat (Issued At): Ausstellungszeit des Tokens
- nbf (Not Before): Token ab diesem Zeitpunkt gültig
Sicherheitshinweise
- JWT-Header und -Payload sind Base64-codiert und können von jedem decodiert werden
- Speichern Sie keine sensiblen Informationen in einem JWT, wie Passwörter oder Kreditkartennummern
- JWT zu decodieren ist nicht dasselbe wie JWT zu verifizieren – die Verifizierung benötigt einen geheimen Schlüssel
- Prüfen Sie immer die JWT-Ablaufzeit und andere wichtige Felder