Ratgeber

Base64URL und JWT: Dekodieren schafft noch kein Vertrauen

JWT nutzt Base64URL. Lies die Werte, aber verifiziere sie vor jeder Entscheidung.

Drei URL-sichere Teile

Ein signiertes JWT besteht oft aus Header, Payload und Signatur, getrennt durch Punkte.

Zwei Zeichen wechseln

Base64URL ersetzt + durch - und / durch _. JWT entfernt ausserdem abschliessendes = Padding.

Lesen ist keine Validierung

Du kannst iss, sub, aud oder exp lesen. Das beweist weder die Signatur noch den Aussteller. Der Server muss Signatur oder MAC mit dem richtigen Schlüssel prüfen.

alg kontrollieren

Die Anwendung legt erlaubte Algorithmen fest. Ein unerwarteter alg Wert muss fehlschlagen.

Klarer Debug-Ablauf

Trenne das Token an den Punkten, dekodiere die ersten beiden Teile als Base64URL, ergänze bei Bedarf Padding und prüfe danach Signatur, Aussteller, Zielgruppe und Zeitangaben.

Technische Quellen