JWT-Debugger & Signatur-Verifier
Dekodieren Sie JWT-Header und Payload-Claims, verifizieren Sie Tokensignaturen für HS/RS/ES-Algorithmen und beheben Sie Probleme mit Authentifizierungstokens mit Verarbeitung nur im Browser.
Decode JWT headers and payloads, inspect claims, and verify signatures for HS, RS, and ES algorithms using a shared secret or public key PEM directly in your browser.
Funktionen
- Schnelle JWT-Dekodierung: dekodieren Sie Header- und Payload-Segmente eines JWT sofort mit Base64URL-Handling und JSON-Parsing, um Claims, Algorithmus-Metadaten, Issuer-Werte und Zeitachsenfelder des Tokens zu prüfen.
- Unterstützung der Signaturverifikation: verifizieren Sie HS-, RS- und ES-JWT-Signaturen im Browser mit einem Shared Secret oder öffentlichen PEM-Schlüssel. Nützlich zum Debuggen von Auth-Pipelines und zur Validierung der Token-Integrität in Entwicklung und Staging.
- Diagnose der Claim-Zeitachse: erkennen Sie häufige Zeitprobleme bei den Feldern exp, nbf und iat, um Token-Ablauf, Aktivierungsfenster und Uhrzeitversatz zu beheben, bevor sie Produktions-Authentifizierungsabläufe stören.
- Kostenlos und privat: JWT-Analyse und Signaturchecks laufen lokal in Ihrem Browser ohne Serverübertragung. Das Tool ist kostenlos und ohne Anmeldung nutzbar, was es für das tägliche Auth-Debugging praktisch macht.
Anwendungsfälle
- OAuth-Debugging: prüfen Sie Bearer-Tokens von Identity-Providern, um Claims, Issuer-Metadaten und Signaturgültigkeit bei OAuth-/OIDC-Integrationstests zu bestätigen.
- Validierung am API-Gateway: verifizieren Sie JWT-Signaturen vor der Konfiguration von API-Gateway-Richtlinien, um sicherzustellen, dass Schlüsselverteilung und Algorithmusannahmen in allen Umgebungen korrekt sind.
- Incident Response: analysieren Sie problematische Access-Tokens aus Logs, um festzustellen, ob Fehler durch fehlerhafte Struktur, ungültige Signaturen oder abgelaufene Claims entstehen.
- Prüfungen bei Auth-Migrationen: vergleichen Sie Tokens vor und nach der Migration des Auth-Providers, um Algorithmus-Kompatibilität und erwartete Claim-Parität zu validieren.
- Sicherheits-Reviews in der CI: nutzen Sie deterministische Verifikationsberichte in Test-Pipelines, um defekte Token-Ausstellungslogik und Fehler bei der Schlüsselrotation früh zu erkennen.
- Entwickler-Schulung: helfen Sie Teams, JWT-Interna zu verstehen, indem Header, Claims und Signaturergebnisse an einem Ort mit klaren Diagnosen sichtbar gemacht werden.
Überblick
Der JWT-Debugger & Signatur-Verifier ist für praktische Fehlersuche in der Authentifizierung ausgelegt. Er parst kompakte JWT-Tokens, dekodiert Header- und Payload-JSON und verifiziert Signaturen mit browser-eigenen Web-Crypto-APIs für gängige HS-, RS- und ES-Algorithmen.
Unterstützte Signaturmodi
HMAC-Algorithmen ( HS256 , HS384 , HS512 ) werden mit einem Shared Secret verifiziert. RSA-Algorithmen ( RS256 , RS384 , RS512 ) und ECDSA-Algorithmen ( ES256 , ES384 , ES512 ) werden mit öffentlichem PEM-Schlüssel verifiziert. Der Verifier ordnet die Algorithmus-Metadaten den passenden Hash- und Schlüsselimport-Einstellungen zu.
Claim-Diagnose
Über die Signaturchecks hinaus markiert der Bericht häufige Zeitachsenprobleme bei Claims. Er bewertet Token-Ablauf ( exp ), Not-Before-Aktivierung ( nbf ) und verdächtige Ausstellungszeitstempel ( iat ), um Uhrzeitversatz oder Fehler bei der Token-Ausstellung aufzudecken, die oft Authentifizierungsfehler verursachen.
Sicherheitsgrenzen
Dieses Tool verifiziert Token-Integrität und Claim-Form, ersetzt aber keine Ende-zu-Ende-Autorisierungsprüfungen in Ihrem Backend. Erzwingen Sie in Produktions-Middleware stets Prüfungen von Issuer, Audience, Scope und Sperrung, auch wenn die Signaturvalidierung erfolgreich ist.
Datenschutzmodell: Die gesamte Token-Analyse und -Verifikation erfolgt lokal in Ihrem Browser. JWT-Werte, Shared Secrets und öffentliche Schlüssel werden nicht an entfernte Dienste gesendet. Das ermöglicht sichereres Debugging für sensible Entwicklungs- und Staging-Abläufe.
Häufig gestellte Fragen
Das Tool dekodiert JWT-Header und -Payloads, validiert die Struktur kompakter Tokens und versucht die Signaturverifikation anhand des alg-Headers. Außerdem markiert es häufige Claim-Zeitprobleme wie abgelaufene exp-Claims, noch nicht aktive nbf-Werte und verdächtige iat-Abweichungen.
Unterstützt werden HMAC-Algorithmen HS256, HS384 und HS512 mit Shared-Secret-Eingabe, RSA-Algorithmen RS256, RS384 und RS512 mit öffentlichem PEM-Schlüssel sowie ECDSA-Algorithmen ES256, ES384 und ES512 mit öffentlichem PEM-Schlüssel plus JOSE-Signaturanpassung für die Verifikation.
Für HS*-Tokens benötigen Sie das ursprüngliche Shared Secret. Für RS*- und ES*-Tokens benötigen Sie den passenden öffentlichen Schlüssel im PEM-Format. Fehlt Schlüsselmaterial, dekodiert das Tool das Token trotzdem, meldet aber, dass die Signaturverifikation nicht abgeschlossen werden konnte.
Ja, es behandelt die Semantik von alg=none. Tokens mit alg=none gelten nur dann als strukturell gültig, wenn das Signatursegment leer ist. Jedes nicht leere Signatursegment mit alg=none wird als inkonsistent und potenziell unsicher markiert.
Nein. Dieses Tool hilft beim Debuggen von Token-Integrität und Claim-Inhalten, aber Produktionssysteme müssen weiterhin serverseitig Prüfungen von Issuer, Audience, Scope und Sperrung erzwingen. Eine gültige Signatur allein garantiert keine korrekte Autorisierung.
Ja. JWT-Dekodierung und Signaturverifikation laufen in Ihrem Browser über die Web-Crypto-APIs. Tokens, Secrets und Schlüssel werden nicht auf externe Server hochgeladen, was den Ablauf für sensible Debugging-Sitzungen geeignet macht.
Ja. Der JWT-Debugger & Signatur-Verifier ist kostenlos und erfordert keine Anmeldung. Sie können unbegrenzt Token-Prüfungen und Signaturchecks für Entwicklung, Tests und operative Fehlersuche durchführen.