JWT Online-Decoder / Generator / Validator

JWT Signaturprüfung Verarbeitung im Browser
-
Hier werden nur die oben genannten Standard-Claims angezeigt. Weitere benutzerdefinierte Claims finden Sie im Payload-JSON.
Klicken Sie auf eine Schaltfläche, um einen häufig verwendeten Claim auf der obersten Ebene des Payloads hinzuzufügen (exp = aktuelle Zeit +1 Stunde)
Für die Verifizierung wird ein öffentlicher Schlüssel benötigt: RSA unterstützt SPKI / PKCS#1 Public-Key-PEM oder JWK, EC unterstützt SPKI Public-Key-PEM oder JWK.
Datenschutzhinweis:JWTs, Secrets und private Schlüssel werden vollständig lokal im Browser verarbeitet. Nichts wird hochgeladen oder gespeichert.
Noch keinen Schlüssel? RSA-Schlüsselgenerator / ECC-Schlüsseltool

Token-Dekodierung, Signaturerstellung und Prüfung auf einer Seite, mit 12 Algorithmen aus den Familien HS/RS/PS/ES

JWT Online-Decoder / Generator / Validator

JWT (JSON Web Token) besteht aus Header, Payload und Signature, die durch zwei Punkte getrennt sind, und wird häufig für API-Authentifizierung, Single Sign-on und zustandslose Sitzungen verwendet. Dieses Tool bündelt Analyse, Erzeugung und Prüfung auf einer Seite mit drei Tabs. Für die Analyse wird kein Schlüssel benötigt; für Erzeugung und Prüfung sind Secret oder Schlüssel erforderlich.

Token analysieren

Nach dem Einfügen eines Tokens wird dieser automatisch in drei Teile zerlegt. Header und Payload werden per Base64URL dekodiert und als JSON formatiert, während Signature unverändert erhalten bleibt. Alle drei Teile können einzeln kopiert werden. Zusätzlich werden Header-Felder wie alg, typ und kid gelesen, Standard-Claims wie iss, sub, aud und jti erkannt und die Zeitstempel iat, nbf und exp in lokale Zeit umgerechnet.

Token-Status und Zeitinformationen

Anhand der Zeit-Claims bestimmt das Tool automatisch den Gesamtstatus des Tokens: gültig, läuft bald ab, abgelaufen, noch nicht gültig oder ohne Zeit-Claims. Außerdem wird die verbleibende Zeit bis zum Ablauf angezeigt. So lassen sich Probleme mit dem Anmeldestatus schneller eingrenzen, etwa ob ein Token abgelaufen ist, noch nicht gültig ist oder die Signatur selbst fehlerhaft ist. Benutzerdefinierte Claims können direkt im Payload-JSON eingesehen werden.

Token erzeugen

Im Tab zur Erzeugung können Header- und Payload-JSON direkt bearbeitet werden. Es stehen Funktionen zum Formatieren und Minimieren zur Verfügung. Häufig verwendete Claims können mit einem Klick eingefügt werden, wobei exp standardmäßig auf eine Stunde nach der aktuellen Zeit gesetzt wird. Nach Auswahl des Algorithmus und Eingabe des passenden Schlüssels kann ein Token erstellt werden. HMAC-Algorithmen verwenden ein Secret, das als UTF-8-Text oder bei einem Präfix 0x als Hexadezimalwert interpretiert werden kann. RSA- und EC-Algorithmen akzeptieren PEM-Privatschlüssel oder JWK. Fehlerhaftes JSON wird sofort gemeldet.

Unterstützte Algorithmen

Unterstützt werden 12 Algorithmen: HS256, HS384, HS512, RS256, RS384, RS512, PS256, PS384, PS512 sowie ES256, ES384 und ES512. Die HS-Familie verwendet HMAC-Signaturen, RS und PS basieren auf RSA und ES auf ECDSA. Algorithmen, die einen sicheren Kontext benötigen, werden entsprechend gekennzeichnet.

Token validieren

Für die Prüfung wird der zur Signatur gehörende öffentliche Schlüssel benötigt. Für RSA werden öffentliche SPKI- oder PKCS#1-PEM-Schlüssel sowie JWK unterstützt. Für EC werden öffentliche SPKI-Schlüssel als PEM oder JWK unterstützt. Das Prüfergebnis zeigt einzeln, ob die Signatur gültig ist, ob das Token abgelaufen ist und ob es bereits gültig ist. Bei Fehlern wird eine konkrete Ursache angezeigt. Wird ein privater Schlüssel eingefügt, weist die Seite darauf hin, dass der entsprechende öffentliche Schlüssel verwendet werden sollte.

Fehlerbehandlung und Sicherheitsregeln

  • Zu wenige Token-Teile, ungültiges Base64URL oder beschädigtes internes JSON werden jeweils separat gemeldet.
  • Aus Sicherheitsgründen werden unsignierte Tokens mit alg=none bei der Prüfung immer abgelehnt.
  • Wenn der im Token angegebene Algorithmus nicht mit dem aktuell ausgewählten übereinstimmt, wird die Abweichung ausdrücklich angezeigt.
  • Bei einer falschen ECDSA-Signaturlänge wird erklärt, dass JWS eine Verkettung von Raw-R und Raw-S fester Länge verwendet und DER-Signaturen aus openssl zuvor konvertiert werden müssen.
  • Leere, fehlerhafte oder passwortgeschützte Schlüssel werden mit entsprechenden Hinweisen behandelt.

Laufzeitumgebung

Die Algorithmen RS, PS und ES verwenden die WebCrypto-Schnittstelle des Browsers. Diese ist nur in einem sicheren Kontext verfügbar und erfordert daher HTTPS. HS ist davon nicht betroffen und kann auch über HTTP Tokens erzeugen und prüfen.

Anwendungsfälle

  • API-Authentifizierung debuggen und prüfen, ob Inhalt und Ablaufzeit des vom Backend ausgestellten Tokens korrekt sind.
  • 401-Fehler untersuchen und zwischen Ablauf, noch nicht gültigem Status und Signaturabweichung unterscheiden.
  • Lokal Test-Tokens erzeugen, um unterschiedliche Rollen oder Berechtigungs-Claims zu simulieren.
  • Prüfen, ob Schlüssel zusammengehören und die Auswahl des Signaturalgorithmus übereinstimmt.

Datenschutz und Datensicherheit

Tokens, Secrets, private und öffentliche Schlüssel werden vollständig im Browser verarbeitet. Es gibt keine serverseitige Berechnungs-API, und Eingaben werden weder hochgeladen noch gespeichert. Der Payload eines JWT ist lediglich Base64URL-kodiert und nicht verschlüsselt. Jeder, der das Token besitzt, kann dessen Inhalt lesen. Daher sollten keine vertraulichen Informationen im Payload abgelegt werden.

JWT-Tokens online analysieren, erzeugen und prüfen

JWT besteht aus Header, Payload und Signature und wird häufig für API-Authentifizierung und Single Sign-on verwendet. Dieses Tool vereint Dekodierung, Signierung und Prüfung auf einer Seite; für die Analyse wird kein Schlüssel benötigt.
  • Tokens automatisch in drei Teile zerlegen, Base64URL dekodieren und JSON formatieren; jeder Teil kann separat kopiert werden
  • Standard-Claims iss, sub, aud, jti, iat, nbf und exp lesen, Zeitstempel in lokale Zeit umrechnen und verbleibende Zeit anzeigen
  • Token-Status automatisch als gültig, bald ablaufend, abgelaufen, noch nicht gültig oder ohne Zeit-Claims bestimmen
  • Tokens durch Bearbeiten von Header- und Payload-JSON erzeugen, inklusive Formatierung, Minimierung und Einfügen häufiger Claims per Klick
  • HS256/384/512, RS256/384/512, PS256/384/512 und ES256/384/512 mit insgesamt 12 Algorithmen unterstützen
  • Secrets können als Text oder Hex interpretiert werden, RSA- und EC-Schlüssel unterstützen PEM und JWK; bei einem privaten Schlüssel in der Prüfung wird auf den öffentlichen Schlüssel hingewiesen
  • Sicherheitsregeln sind klar: alg=none wird abgelehnt, Algorithmusabweichungen und falsche Signaturlängen werden konkret erklärt
Geeignet zum Debuggen der API-Authentifizierung, zur Untersuchung abgelaufener Sitzungen und zur Prüfung von Signaturschlüsseln. RS, PS und ES benötigen WebCrypto und HTTPS, während HS auch über HTTP funktioniert. Tokens, Secrets und private Schlüssel werden vollständig im Browser verarbeitet und nicht an den Server übertragen.
Kommentare 0
Noch keine Kommentare. Schreibe den ersten Kommentar!
Der Kommentarinhalt darf nicht leer sein
0/255