Häufig gestellte Fragen
Wird mein Token irgendwohin hochgeladen?
Nein. Decodierung und Signaturprüfung laufen vollständig in Ihrem Browser mit WebCrypto — mit Ihrem Token oder Geheimnis wird keine Netzwerkanfrage gestellt. Das macht das Tool auch für Produktionstokens mit echten Benutzer-Claims sicher.
Warum können Sie RS256-Tokens nicht verifizieren?
RS256 und die anderen asymmetrischen Familien werden mit dem öffentlichen Schlüssel des Signierers verifiziert, der am JWKS-Endpunkt des Ausstellers liegt — ein clientseitiges Tool hat keine vertrauenswürdige Möglichkeit, diesen Schlüssel für Sie zu holen und zu vertrauen. Der Decoder meldet solche Tokens als lokal nicht verifizierbar, statt ein Ergebnis zu erfinden. HMAC-Tokens (HS256/384/512) brauchen nur das gemeinsame Geheimnis, deshalb werden sie geprüft, sobald Sie es angeben.
Was bedeutet es, wenn ein Token alg=none sagt?
alg=none erklärt, dass das Token überhaupt nicht signiert wurde. Bibliotheken, die none akzeptieren, sind die Quelle berüchtigter Authentifizierungs-Bypasses. Der Decoder markiert solche Tokens als ungeschützt, ohne Signatursegment zum Prüfen.
Warum werden exp und iat als rohe Zahlen angezeigt?
Weil das Token sie genau so trägt — NumericDate-Epoch-Sekunden nach RFC 7519. Das Tool konvertiert oder interpretiert Claims nicht stillschweigend: stille Konvertierung ist die Stelle, an der Decoder lügen, und der rohe Wert ist die Wahrheit, die der Server sieht.
Kann dieses Tool OAuth-2.0-Zugriffstokens decodieren?
Nur wenn es JWTs sind. Viele Anbieter (Okta, Auth0, Azure AD) stellen JWT-Zugriffstokens aus, und die lassen sich hier decodieren. Opaque Tokens — Zufallszeichenketten, die nur Identifikatoren sind — enthalten kein JSON und sind keine JWTs; kein Decoder kann daraus Claims machen.