Entwickler-Werkzeug / 12
JWT-Signaturprüfer
JWT-Tokens dekodieren und HMAC SHA-256‑Signaturen lokal in deinem Browser prüfen – ohne jegliche Server-Datenspeicherung.
JWT-Signaturprüfer: TOEA dekodiert den JSON-Header und die Payload des Tokens und berechnet anschließend mit der Web Crypto API des Browsers einen HMAC SHA-256‑Hashwert, um die Signatur auf Gültigkeit zu prüfen. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Entwicklerwerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
Das Geheimnis wird genau wie eingegeben verwendet
Das Feld für das Geheimnis wird Zeichen für Zeichen als UTF-8-Text gelesen. Ein mitkopiertes Leerzeichen oder ein Zeilenumbruch am Ende lässt ein gültiges Token fehlschlagen. Manche Plattformen zeigen den HMAC-Schlüssel als Base64 an. Wenn die Überprüfung mit einem sicher richtigen Schlüssel fehlschlägt, ist diese Kodierung meist die Ursache. Ein Schlüssel, dessen rohe Bytes kein Text sind, kann hier nicht eingegeben werden.
RFC 7518 verlangt einen HMAC-Schlüssel, der mindestens so lang wie die Hash-Ausgabe ist – bei HS256 sind das 32 Bytes. Kurze Geheimnisse wie secret eignen sich daher nur für Tests.
Was ein gültiges Ergebnis nicht aussagt
Geprüft wird nur die Signatur. Ein Token, das im vergangenen Jahr abgelaufen ist, wird weiterhin als gültig angezeigt. Vergleiche daher seinen exp-Anspruch auf der Seite Unix-Zeitstempel mit der aktuellen Zeit und prüfe iss und aud anhand der Erwartungen deines Dienstes.
Mit RS256, ES256 oder einem anderen Public-Key-Algorithmus signierte Token werden hier nicht überprüft. Dafür ist der öffentliche Schlüssel des Ausstellers erforderlich, den Identitätsanbieter meist als JSON Web Key Set veröffentlichen. Der JWT-Decoder liest ihre Ansprüche trotzdem aus.
So benutzt du es
- Füge einen Base64-codierten JWT-Token ein.
- Gib deinen HMAC-Geheimschlüssel ein.
- Prüfe den dekodierten Header und die Payload sowie die Live-Anzeige der Signaturprüfung.
Datenschutz & Einschränkungen
Tokens und Geheimschlüssel werden ausschließlich im Arbeitsspeicher des Clients verarbeitet und niemals über das Netzwerk übertragen.
Ähnliche Tools
Häufige Fragen
Welche Signaturalgorithmen werden unterstützt?
HMAC-Algorithmen (HS256, HS384, HS512) werden für die lokale Signaturprüfung unterstützt.
Sind meine Geheimschlüssel sicher?
Ja, die Web‑Crypto‑Prüfung läuft strikt lokal in JavaScript im Browser.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig