JSON Web Token decodieren und prüfen
Drei base64url-Segmente, eine Signatur, die echt ist oder nicht, und ein Gültigkeitsfenster, das jetzt einschließt oder nicht. Dieses Werkzeug beantwortet alle drei Fragen offline und nennt den genauen Grund, wenn die Antwort nein lautet.
Der Schlüssel wird von der Browser-Krypto in diesem Tab benutzt und nirgendwohin gesendet.
So funktioniert es
Token einfügen
Einfügen oder eine Datei ablegen – auch eine Logzeile: der Token wird herausgelesen. Er wird zerlegt, decodiert und sofort auf Formfehler geprüft.
Schlüssel hinzufügen
Ein gemeinsames Secret als Text, Base64 oder Hex, ein öffentlicher PEM-Schlüssel, ein JWK oder ein ganzes JWKS – der zur kid passende Eintrag wird gewählt.
Prüfen
Auf den Knopf drücken: die Krypto des Browsers rechnet. Sie bekommen gültig, ungültig oder den genauen Grund, warum der Schlüssel nicht taugte – nie ein Achselzucken.
Weiterverwenden
Prüfen Sie die Claims gegen die Erwartungen Ihres Dienstes, signieren Sie im Baukasten einen frischen Token, oder reichen Sie die Payload an ein anderes Werkzeug weiter.
Signaturen wirklich geprüft
HS256/384/512, RS, PS und ES – ES512 auf P-521 eingeschlossen – geprüft von der Web Crypto des Browsers. Kein Server, keine Bibliothek, kein Upload.
Claims beurteilt, nicht nur angezeigt
exp, nbf und iat gegen eine von Ihnen gesetzte Uhrabweichung, dazu Aussteller, Zielgruppe und Subjekt, die Ihr Dienst erwartet. Jede Prüfung besteht, scheitert oder entfällt – und sagt es.
Eine sichtbare Laufzeit
Der Countdown läuft nur, wenn es eine Frist zu zählen gibt, und der Balken zeigt, wo jetzt zwischen nbf und exp liegt.
Tokens signieren, nicht nur lesen
Header und Payload bearbeiten, Algorithmus wählen, signieren. Das Ergebnis öffnet direkt wieder im Prüfer, damit Sie das eben Erzeugte verifizieren.
Jedes Schlüsselformat
Secret als Text, Base64 oder Hex; öffentliche PEM-Schlüssel; ein einzelnes JWK; oder ein ganzes JWKS, aus dem der zur kid passende Eintrag automatisch gewählt wird.
Angriffe beim Namen genannt
alg: none, eine leere Signatur, eine Payload, die legales JSON aber kein Objekt ist, Base64 aus einer URL – jeder Fall wird als das gemeldet, was er ist.
Nichts wird hochgeladen
Token und Schlüssel nutzt die Krypto dieses Tabs; beim Schließen sind sie weg. Es gibt keine Serverseite, an die sie gehen könnten.
Übergabe an die übrige Suite
Schicken Sie die Claims direkt an JSONFlow, DiffSnap, Base64Bolt oder Hash Bolt – ohne Download und erneuten Upload.
Ein Decoder, der auch Nein sagen kann
Token einfügen, um ihn zu lesen; Schlüssel hinzufügen, um ihn zu beweisen. Echte Signaturprüfung mit der Krypto des Browsers, Claim-Prüfungen gegen die Erwartungen Ihres Dienstes und ein Baukasten, der Tokens wieder signiert.
Die Krypto war schon im Browser
Web Crypto ist eine vollständige Implementierung von HMAC, RSASSA-PKCS1-v1_5, RSA-PSS und ECDSA und steckt kostenlos in jedem Browser. Decodieren, Prüfen, Claim-Kontrollen und Signieren laufen darüber, in diesem Tab, ohne eine einzige Anfrage.
Fürs echte Debuggen, nicht für die Demo
Die Fragen um drei Uhr nachmittags: Kommt dieser 401 von einem abgelaufenen Token oder vom falschen Schlüssel im Gateway? Hat der Client die Audience geschickt, die die API erwartet? Steckt diese kid noch im JWKS? Token einfügen, Schlüsselsatz einfügen und eine begründete Antwort bekommen – auch für Tokens, die kaputt und nicht bloß ungültig sind.
Ein JWT trägt meist eine Identität, und ein Signatur-Secret ist das, was solche Tokens prägt. Beides geht hier nirgendwohin: Dieses Werkzeug hat keine Serverseite, kein Konto, keine Analyse dessen, was Sie einfügen. Tab schließen und beides ist weg, denn der Speicher dieses Tabs war der einzige Ort, an dem sie existierten.
Häufig gestellte Fragen
QWerden mein Token oder mein Schlüssel irgendwohin hochgeladen?+
Nein. Decodieren, Signaturprüfung und Signieren laufen im Browser über die Web-Crypto-API. Es gibt keine Serverkomponente, an die etwas gehen könnte, und zwischen Besuchen wird nichts gespeichert.
QKann es die Signatur wirklich prüfen?+
Ja, und genau darum geht es in dieser Fassung. Fügen Sie das gemeinsame Secret für HS256/384/512 ein, oder einen öffentlichen PEM-Schlüssel, ein JWK oder ein JWKS für RS, PS und ES. Der Browser rechnet, und das Urteil lautet gültig, ungültig, oder ein benannter Grund, warum der Schlüssel nicht taugte.
QWelche Algorithmen werden unterstützt?+
HS256, HS384, HS512, RS256, RS384, RS512, PS256, PS384, PS512, ES256, ES384 und ES512, dazu EdDSA, wo der Browser Ed25519 bietet. ES512 nutzt P-521, wie die Spezifikation es verlangt.
QWas passiert bei alg: none?+
Er wird als ungesicherter Token markiert, und die Prüfung lehnt ihn immer ab. Ein Token ohne Signatur ist genau der Angriff, für den diese Prüfung existiert – ein grüner Haken erscheint nie.
QKann ich einen Token erzeugen, nicht nur lesen?+
Ja. Im Erstellen-Tab bearbeiten Sie Header und Payload, wählen einen Algorithmus, erzeugen auf der Stelle ein Secret oder ein RSA-/EC-Schlüsselpaar und signieren. Das Ergebnis öffnet direkt wieder im Prüfer, damit Sie es selbst verifizieren.
QWas machen die Claim-Prüfungen?+
Sie vergleichen den Token mit dem, was ein Verifier verlangen würde: exp, nbf und iat mit der gewählten Uhrabweichung, ein optionales Höchstalter sowie Aussteller, Zielgruppe und Subjekt, die Ihr Dienst erwartet. Jede Zeile besteht, scheitert oder entfällt, wenn Sie sie nicht verlangt haben.