Base64URL und JWT: Dekodieren schafft noch kein Vertrauen
JWT nutzt Base64URL. Lies die Werte, aber verifiziere sie vor jeder Entscheidung.
Drei URL-sichere Teile
Ein signiertes JWT besteht oft aus Header, Payload und Signatur, getrennt durch Punkte.
Zwei Zeichen wechseln
Base64URL ersetzt + durch - und / durch _. JWT entfernt ausserdem abschliessendes = Padding.
Lesen ist keine Validierung
Du kannst iss, sub, aud oder exp lesen. Das beweist weder die Signatur noch den Aussteller. Der Server muss Signatur oder MAC mit dem richtigen Schlüssel prüfen.
alg kontrollieren
Die Anwendung legt erlaubte Algorithmen fest. Ein unerwarteter alg Wert muss fehlschlagen.
Klarer Debug-Ablauf
Trenne das Token an den Punkten, dekodiere die ersten beiden Teile als Base64URL, ergänze bei Bedarf Padding und prüfe danach Signatur, Aussteller, Zielgruppe und Zeitangaben.