Authn.tech
Startseite
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • China-Plattform-SSO
  • Alle Tools
  • JWT dekodieren
  • JWT signieren
  • JWK erzeugen
  • JWK → PEM
  • PEM → JWK
  • PKCE erzeugen
  • OIDC Discovery
  • Scan-Login-Demo
  • TOTP
  • WebAuthn
  • SAML-Codec
  • SAML Metadata
  • SAML Response
  • Feishu SAML
  • X.509-Zertifikat
  • PEM prüfen
  • Base64URL
  • LDAP-Filter
  • Übersicht & Rollen
  • OIDC Mock
  • SAML Mock
  • Mail-Server
  • LDAP-Verzeichnis
  • OIDC-Login-Demo
  • SAML-Login-Demo
  • WeChat-Scan-Login
  • WeCom-Scan-Login
  • 简体中文
  • English
  • Deutsch
GitHub
Startseite
  • SAML 2.0
  • OAuth 2.0
  • OIDC
  • JWT / JOSE
  • WebAuthn / Passkey
  • MFA / TOTP
  • LDAP
  • China-Plattform-SSO
  • Alle Tools
  • JWT dekodieren
  • JWT signieren
  • JWK erzeugen
  • JWK → PEM
  • PEM → JWK
  • PKCE erzeugen
  • OIDC Discovery
  • Scan-Login-Demo
  • TOTP
  • WebAuthn
  • SAML-Codec
  • SAML Metadata
  • SAML Response
  • Feishu SAML
  • X.509-Zertifikat
  • PEM prüfen
  • Base64URL
  • LDAP-Filter
  • Übersicht & Rollen
  • OIDC Mock
  • SAML Mock
  • Mail-Server
  • LDAP-Verzeichnis
  • OIDC-Login-Demo
  • SAML-Login-Demo
  • WeChat-Scan-Login
  • WeCom-Scan-Login
  • 简体中文
  • English
  • Deutsch
GitHub
  • JWT / JOSE

    • JWT-Überblick
    • Kernkonzepte
    • Parameter & Claims – Referenz

Parameter & Claims – Referenz

Registrierte Claims (Registered Claims, RFC 7519 §4.1)

Dies sind die von RFC 7519 reservierten Standard-Payload-Felder, alle optional, werden aber von übergeordneten Spezifikationen wie OAuth2 / OIDC bei Bedarf als erforderlich festgelegt.

ClaimVollnameBedeutung
issIssuerKennung des Ausstellers, üblicherweise die HTTPS-URL des AS/OP
subSubjectBetreff (die vom Token beschriebene Entität), eindeutig im Bereich von iss
audAudiencePublikum, der vorgesehene Empfänger des Tokens; kann ein String oder ein Array sein
expExpiration TimeAblaufzeit (Unix-Sekunden), danach muss abgelehnt werden
nbfNot BeforeGültigkeitsbeginn (Unix-Sekunden), davor muss abgelehnt werden
iatIssued AtAusstellungszeit (Unix-Sekunden)
jtiJWT IDeindeutige Kennung des Tokens, nutzbar für Replay-Schutz/Blacklist

Zeitbezogene Claims sind alle in Unix-Sekunden

exp / nbf / iat sind alle Sekunden seit dem 01.01.1970 UTC (nicht Millisekunden). Bei der Validierung ist eine geringe Zeitabweichung (Clock Skew) zulässig, üblicherweise ≤ 300 Sekunden.

Häufige Header-Felder

FeldBedeutung
algSignatur-/Verschlüsselungsalgorithmus (siehe Tabelle unten)
typTokentyp: JWT; das access token nach RFC 9068 verwendet at+jwt; das Logout Token verwendet logout+jwt
kidKey ID, lokalisiert zusammen mit JWKS den öffentlichen Schlüssel zur Signaturprüfung
ctyContent Type, bei verschachteltem JWT verwendet
jku / x5c / x5tURL zum Schlüssel / Zertifikatskette / Zertifikat-Fingerabdruck (das Akzeptieren eines externen jku ist riskant und erfordert Vorsicht)

alg-Werte

JWS-Signaturalgorithmen (RFC 7518 §3)

algBeschreibungSchlüsseltyp
HS256 / HS384 / HS512HMAC + SHA-2symmetrischer gemeinsamer Schlüssel
RS256 / RS384 / RS512RSASSA-PKCS1-v1_5 + SHA-2RSA-Schlüsselpaar
PS256 / PS384 / PS512RSASSA-PSS + SHA-2RSA-Schlüsselpaar
ES256 / ES384 / ES512ECDSA + SHA-2EC-Schlüsselpaar
EdDSAEd25519 / Ed448 (RFC 8037)OKP-Schlüsselpaar
nonekeine Signatur——

none niemals akzeptieren

In der Produktion muss eine alg-Whitelist gepflegt und none abgelehnt werden; zugleich muss die erwartete Algorithmusfamilie festgelegt werden, um RS256→HS256-Verwechslungsangriffe zu verhindern. Details siehe Kernkonzepte · Drei fatale Fallstricke bei der Signaturprüfung.

Häufige JWE-Verschlüsselungsalgorithmen (RFC 7518, wenn Vertraulichkeit nötig)

ZweckBeispielwerte
Schlüsselverwaltung (alg)RSA-OAEP, ECDH-ES, A256KW
Inhaltsverschlüsselung (enc)A128GCM, A256GCM, A256CBC-HS512

Base64URL

Die Segmente eines JWT werden mit Base64URL (RFC 4648 §5) codiert; die Unterschiede zum Standard-Base64:

  • + → -, / → _
  • Entfernen des abschließenden =-Paddings

Ziel ist es, das Token sicher in URLs und HTTP-Header packen zu können. Mit dem Base64URL-Tool können Sie hin und her konvertieren.

Index verwandter RFCs

RFCTitel
RFC 7515JSON Web Signature (JWS)
RFC 7516JSON Web Encryption (JWE)
RFC 7517JSON Web Key (JWK)
RFC 7518JSON Web Algorithms (JWA)
RFC 7519JSON Web Token (JWT)
RFC 7662OAuth 2.0 Token Introspection
RFC 8037JOSE-Nutzung der CFRG-Kurven (EdDSA usw.)
RFC 9068JWT Profile for OAuth 2.0 Access Tokens

Verwandte Tools

  • JWT-Parser —— Decodieren und Signaturprüfung
  • JWT-Signaturgenerator —— Test-Tokens erstellen
  • JWK-Generierung · JWK → PEM · PEM → JWK
  • Base64URL-Codierung/Decodierung
Zuletzt aktualisiert: 09.07.26, 18:21
Mitwirkende: linux, Claude Opus 4.8
Prev
Kernkonzepte