Entwickler-Werkzeug / 12

JWT-Signaturprüfer

JWT-Tokens dekodieren und HMAC SHA-256‑Signaturen lokal in deinem Browser prüfen – ohne jegliche Server-Datenspeicherung.

JWT-Signaturprüfer: TOEA dekodiert den JSON-Header und die Payload des Tokens und berechnet anschließend mit der Web Crypto API des Browsers einen HMAC SHA-256‑Hashwert, um die Signatur auf Gültigkeit zu prüfen. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.

Ausführungen
In deinem Browser
Kosten
Kostenlos · ohne Anmeldung
Verfügbarkeit
Einsatzbereit
JWT-Prüfer & DebuggerLokale Verarbeitung

Läuft vollständig in deinem Browser

Das Geheimnis wird genau wie eingegeben verwendet

Das Feld für das Geheimnis wird Zeichen für Zeichen als UTF-8-Text gelesen. Ein mitkopiertes Leerzeichen oder ein Zeilenumbruch am Ende lässt ein gültiges Token fehlschlagen. Manche Plattformen zeigen den HMAC-Schlüssel als Base64 an. Wenn die Überprüfung mit einem sicher richtigen Schlüssel fehlschlägt, ist diese Kodierung meist die Ursache. Ein Schlüssel, dessen rohe Bytes kein Text sind, kann hier nicht eingegeben werden.

RFC 7518 verlangt einen HMAC-Schlüssel, der mindestens so lang wie die Hash-Ausgabe ist – bei HS256 sind das 32 Bytes. Kurze Geheimnisse wie secret eignen sich daher nur für Tests.

Was ein gültiges Ergebnis nicht aussagt

Geprüft wird nur die Signatur. Ein Token, das im vergangenen Jahr abgelaufen ist, wird weiterhin als gültig angezeigt. Vergleiche daher seinen exp-Anspruch auf der Seite Unix-Zeitstempel mit der aktuellen Zeit und prüfe iss und aud anhand der Erwartungen deines Dienstes.

Mit RS256, ES256 oder einem anderen Public-Key-Algorithmus signierte Token werden hier nicht überprüft. Dafür ist der öffentliche Schlüssel des Ausstellers erforderlich, den Identitätsanbieter meist als JSON Web Key Set veröffentlichen. Der JWT-Decoder liest ihre Ansprüche trotzdem aus.

So benutzt du es

  1. Füge einen Base64-codierten JWT-Token ein.
  2. Gib deinen HMAC-Geheimschlüssel ein.
  3. Prüfe den dekodierten Header und die Payload sowie die Live-Anzeige der Signaturprüfung.

Datenschutz & Einschränkungen

Tokens und Geheimschlüssel werden ausschließlich im Arbeitsspeicher des Clients verarbeitet und niemals über das Netzwerk übertragen.

Ähnliche Tools

Häufige Fragen

Welche Signaturalgorithmen werden unterstützt?

HMAC-Algorithmen (HS256, HS384, HS512) werden für die lokale Signaturprüfung unterstützt.

Sind meine Geheimschlüssel sicher?

Ja, die Web‑Crypto‑Prüfung läuft strikt lokal in JavaScript im Browser.

Kostenloses Tool · läuft in deinem browser · kein Konto nötig