OAuth2-Debugger
Dekodieren und debuggen Sie jedes JWT-Token - Access-Token, ID-Token und Refresh-Token. Unser OAuth2-Debugger dekodiert sofort Header und Payload, identifiziert den Tokentyp, prüft den Ablauf und liefert ausführliche Erklärungen zu jedem Claim einschließlich Sicherheitswarnungen. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser - es werden keine Daten an einen Server gesendet. Völlig kostenlos, ohne Anmeldung.
Paste any JWT token to decode and inspect its contents. The debugger identifies the token type (access token, ID token, or refresh token), decodes the header and payload, checks expiry, and provides detailed explanations for every claim - all processed locally in your browser.
Paste the full JWT token (header.payload.signature). All processing happens locally in your browser.
Warum unseren OAuth2-Debugger verwenden?
- Sofortige JWT-Token-Dekodierung: Fügen Sie ein beliebiges JWT-Token ein und dekodieren Sie sofort Header und Payload. Das Tool analysiert automatisch die base64-kodierten JSON-Segmente, identifiziert den Tokentyp (Access-Token, ID-Token oder Refresh-Token) und zeigt alle Claims in einem klaren, strukturierten Format an.
- Ablaufvalidierung und Sicherheitsprüfungen: Prüft automatisch, ob ein Token abgelaufen oder noch gültig ist, mit klaren visuellen Indikatoren. Erkennt Sicherheitsprobleme wie fehlende Algorithmen, Nicht-URL-Aussteller und kritische Sicherheitsclaims. Jeder Claim enthält ein Wichtigkeits-Badge, damit Sie wissen, worauf Sie sich konzentrieren sollten.
- Umfassende Claim-Dekodierung: Dekodiert und erklärt über 30 standardmäßige JWT-Claims, darunter iss, sub, aud, exp, scope, client_id und roles. Jeder Claim hat eine allgemein verständliche Beschreibung, was er bedeutet und warum er wichtig ist. Benutzerdefinierte Claims werden ebenfalls mit ihren Rohwerten angezeigt.
- 100% Verarbeitung auf Client-Seite: Die gesamte Token-Dekodierung erfolgt lokal in Ihrem Browser mit integrierter base64-Dekodierung. Ihre Token werden niemals an einen Server gesendet, gespeichert oder protokolliert. Keine Anmeldung, keine API-Schlüssel, keine Daten verlassen Ihr Gerät. Enthält Beispiel-Token zum Testen.
Häufige Anwendungsfälle des OAuth2-Debuggers
- Debuggen von OAuth2-Authentifizierungsabläufen: Wenn ein OAuth2- oder OIDC-Authentifizierungsablauf fehlschlägt, dekodieren Sie Ihre Token, um die Claims zu prüfen. Prüfen Sie, ob der Aussteller übereinstimmt, ob Scopes korrekt erteilt wurden, ob die Zielgruppe gültig ist und ob das Token den richtigen Ablauf hat. Finden Sie Fehlkonfigurationen schnell.
- Sicherheits-Token-Analyse: Sicherheitsforscher und Penetrationstester können Token dekodieren, um ihre Inhalte zu analysieren, ohne sie an einen externen Dienst zu senden. Prüfen Sie die Offenlegung sensibler Daten in Claims, verifizieren Sie die Algorithmusnutzung und inspizieren Sie die Token-Struktur im Hinblick auf Sicherheits-Best-Practices.
- API-Entwicklung und -Integration: Dekodieren Sie bei der Integration mit einer OAuth2-geschützten API die Access-Token, um zu prüfen, ob sie die erwarteten Claims, Scopes und die Zielgruppe enthalten. Testen Sie verschiedene Tokentypen und verstehen Sie, welche Informationen für Autorisierungsentscheidungen verfügbar sind.
- JWT- und OAuth2-Standards lernen: Nutzen Sie den Debugger, um zu lernen, wie JWTs aufgebaut sind. Sehen Sie, wie der Header den Signaturalgorithmus definiert, wie der Payload Claims trägt und wie die Signatur Integrität gewährleistet. Die ausführlichen Claim-Beschreibungen machen ihn zu einem hervorragenden Lernwerkzeug.
- Verifizierung von Token mehrerer Anbieter: Dekodieren Sie Token verschiedener OAuth2-Anbieter (Google, Auth0, Azure AD, Okta, Keycloak) und vergleichen Sie ihre Claim-Strukturen. Jeder Anbieter verwendet leicht unterschiedliche Claims und Formate - der Debugger hilft Ihnen, die Unterschiede zu verstehen.
- Fehlerbehebung bei Token-Ablauf: Wenn Nutzer von unerwarteten Abmeldungen berichten, dekodieren Sie ihre Token, um die Ablaufzeit zu prüfen. Der Debugger zeigt genau, wann das Token ausgestellt wurde und wann es abläuft, und hilft Ihnen zu diagnostizieren, ob kurze Token-Laufzeiten oder Uhrenabweichungen Probleme verursachen.
Was sind JWT-Token?
JSON Web Tokens (JWTs) sind ein kompaktes, URL-sicheres Mittel zur Darstellung von Claims zwischen zwei Parteien. Sie bestehen aus drei durch Punkte getrennten Teilen: einem Header, der den Signaturalgorithmus und den Tokentyp beschreibt, einem Payload, der die Claims (Daten) enthält, und einer optionalen Signatur, die verifiziert, dass das Token nicht manipuliert wurde. JWTs werden häufig in OAuth 2.0 und OpenID Connect (OIDC) für Access-Token und ID-Token verwendet.
So funktioniert unser OAuth2-Debugger
- Fügen Sie Ihr Token ein - Fügen Sie ein beliebiges JWT-Token in das Eingabefeld ein. Das Tool erkennt automatisch die drei durch Punkte getrennten Segmente (Header.Payload.Signatur).
- Automatische Dekodierung - Das Tool dekodiert jedes base64url-kodierte Segment mit der integrierten atob()-Funktion Ihres Browsers, analysiert das JSON und extrahiert alle Claims.
- Analyse und Anzeige - Der Tokentyp wird identifiziert, der Ablauf wird mit der aktuellen Zeit verglichen, und jeder Claim wird mit seiner Wichtigkeitsstufe, Beschreibung und etwaigen Sicherheitswarnungen angezeigt.
Tokentypen, die Sie dekodieren können
- Access-Token - Werden für den Zugriff auf geschützte API-Ressourcen verwendet. Enthalten Claims wie scope, client_id und die autorisierte Partei (azp). Meist kurzlebig.
- ID-Token - Werden in OpenID Connect zur Authentifizierung von Nutzern verwendet. Enthalten Identitätsclaims wie Name, E-Mail, Bild und nonce zum Schutz vor Replay-Angriffen.
- Refresh-Token - Langlebige Token, die verwendet werden, um ohne Nutzerinteraktion neue Access-Token zu erhalten. Enthalten meist weniger Claims.
- Opaque Token - Token, die nicht dekodiert werden können, weil sie keine analysierbaren JSON-Daten enthalten. Diese müssen über einen Introspektions-Endpunkt validiert werden.
Datenschutz, Sicherheit und Verfügbarkeit
Ihre Privatsphäre hat für uns Priorität. Die gesamte Token-Dekodierung erfolgt vollständig in Ihrem Browser mit der integrierten Funktion atob() - Ihre Token werden niemals an einen Server gesendet, und es werden keine Daten protokolliert oder gespeichert. Der OAuth2-Debugger ist völlig kostenlos, ohne Anmeldung, ohne API-Schlüssel und ohne Nutzungslimits. Beachten Sie jedoch, dass das Einfügen von Token mit sensiblen Informationen in jedes Online-Tool ein inhärentes Risiko birgt - seien Sie vorsichtig und bedenken Sie die Sensibilität der Daten in Ihren Token.
Häufig gestellte Fragen
Ein JSON Web Token (JWT) ist eine kompakte, URL-sichere Möglichkeit, Claims zwischen zwei Parteien darzustellen. Es besteht aus drei base64-kodierten, durch Punkte getrennten Teilen: einem Header (Algorithmus und Tokentyp), einem Payload (die eigentlichen Daten/Claims) und einer Signatur (zur Integritätsprüfung). JWTs werden in OAuth 2.0 und OpenID Connect weit verbreitet eingesetzt.
Die gesamte Token-Dekodierung erfolgt vollständig in Ihrem Browser mit der integrierten Funktion atob(). Ihr Token wird niemals an einen Server gesendet, gespeichert oder protokolliert. Sie sollten jedoch stets vorsichtig sein, wenn Sie Token mit sensiblen Daten in ein Online-Tool einfügen.
Nein. Dieses Tool dekodiert Header und Payload eines JWT, damit Sie deren Inhalte prüfen können, verifiziert aber nicht die kryptografische Signatur. Die Signaturprüfung erfordert den öffentlichen Schlüssel oder das gemeinsame Geheimnis des Ausstellers, auf die dieses Tool keinen Zugriff hat.
Ein Access-Token wird für den Zugriff auf geschützte API-Ressourcen verwendet und enthält typischerweise Scopes, client_id und die autorisierte Partei. Ein ID-Token wird in OpenID Connect zur Authentifizierung des Nutzers verwendet und enthält Identitätsinformationen wie Name, E-Mail und Bild.
Der Claim exp (Ablaufzeit) gibt an, wann das Token abläuft. Liegt die aktuelle Zeit nach dem exp-Zeitstempel, gilt das Token als abgelaufen und wird abgelehnt. Sie müssen ein neues Token beschaffen, in der Regel über ein Refresh-Token oder durch erneute Authentifizierung.
Ein opaques Token ist ein Token, dessen Format nicht analysierbar ist - es enthält keine base64-kodierten JSON-Daten. Anders als JWTs können opaque Token nicht lokal dekodiert werden und müssen über den Introspektions-Endpunkt des Autorisierungsservers validiert werden.
Ja, solange das Token ein JWT ist (erkennbar an drei durch Punkte getrennten Segmenten). Häufige Anbieter, die JWT-Access-Token verwenden, sind Auth0, Okta, Azure AD, Amazon Cognito und Keycloak.
Zu den standardmäßigen registrierten Claims gehören iss (Aussteller), sub (Subjekt), aud (Zielgruppe), exp (Ablauf), nbf (nicht vor), iat (ausgestellt am) und jti (JWT-ID). OAuth2-spezifische Claims umfassen scope, client_id, azp, nonce sowie Identitätsclaims wie Name, E-Mail und Rollen.
Wenn ein Token keinen exp-Claim (Ablaufzeit) hat, bedeutet das, dass es nicht abläuft und unbegrenzt gültig ist - oder bis der Anbieter es widerruft. Das ist bei Access-Token ungewöhnlich, kann aber bei einigen benutzerdefinierten Token-Implementierungen vorkommen.
Ja! Der OAuth2-Debugger ist völlig kostenlos, ohne Anmeldung, ohne Konto und ohne API-Schlüssel. Die gesamte Token-Dekodierung erfolgt lokal in Ihrem Browser - es werden keine Daten an einen Server gesendet.