Zum Hauptinhalt springen

JWT Debugger & Inspector (Privacy-First)

Dekodieren, untersuchen Sie Claims und überprüfen Sie kryptografische Signaturen von JWT-Tokens in Echtzeit mit der Web Crypto API im Browser. Keine Serverübertragungen.

common.privacy_badge.label
Exemplos:
Kodiertes JWT-Token hier einfügen
Cole ou digite um token JWT codificado em Base64URL.
eyJ0eXAiOiJKV1QiLA0KICJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJqb2UiLA0KICJleHAiOjEzMDA4MTkzODAsDQogImh0dHA6Ly9leGFtcGxlLmNvbS9pc19yb290Ijp0cnVlfQ.dBjftJeZ4CVP-mB92K27uhbUJU1p1r_wW1gFWFOEjXk
HEADER
KOPFZEILE: ALGORITHMUS & TYP
{
  "alg": "HS256",
  "typ": "JWT"
}
PAYLOAD
NUTZLAST: BENUTZERDATEN & CLAIMS
{
  "sub": "1234567890",
  "name": "John Doe"
}
SIGNATURE
KRYPTOGRAFISCHE SIGNATUR
Nicht Überprüft

Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).

Was ist ein JSON Web Token (JWT) und wie funktioniert es?

Ein JSON Web Token (RFC 7519) ist ein kompakter, URL-sicherer offener Standard zur Übertragung strukturierter Informationen zwischen Parteien als JSON-Objekt. Es besteht aus drei Base64URL-kodierten Blöcken: Header, Payload und Signatur.

Im Gegensatz zu herkömmlichen Online-Tools arbeitet dieser Debugger ausschließlich lokal im Arbeitsspeicher Ihres Browsers über die standardisierte W3C Web Cryptography API. Keine Tokens, Identitätsdaten oder Geheimnisse verlassen Ihr Gerät.

Anatomie und Struktur der JWT-Claims (RFC 7519)

Ein JWT strukturiert Daten in standardisierte Felder über drei Bereiche:

SegmentFeld / ClaimFormatTechnische FunktionKanonisches Beispiel
1algHeaderKryptografischer Algorithmus für die Signatur (z. B. HS256, RS256).HS256
1typHeaderDeklaration des Medientyps (typischerweise 'JWT').JWT
2subPayloadSubject: Eindeutige Kennung des Benutzers oder der Entität.usr_9981a7b4c
2issPayloadIssuer: Gibt den ausstellenden Identitätsanbieter an.https://accounts.google.com
2expPayloadExpiration Time: Unix-Zeitstempel (Sekunden) für das Ablaufdatum.1741387200
3SignatureJWSKryptografische Signatur über Header- und Payload-Hash.HMACSHA256(b64(Header) + '.' + b64(Payload), secret)

Signaturprüfung und Best Practices für Sicherheit

Die Validierung entspricht den Empfehlungen der RFC 8725:

  1. 1. Kryptografische Signaturprüfung (JWS): Der Mechanismus berechnet die digitale Signatur über 'Header.Payload' mit dem geheimen Schlüssel neu (crypto.subtle.verify), um Integrität zu belegen.
  2. 2. Verhinderung von Algorithmus-Substitutionsangriffen: Der Inspektor erkennt und markiert unsichere Tokens mit 'alg: none' oder schwachen Schlüsseln, um Authentifizierungsumgehungen zu verhindern.

Häufige Fragen zu JWT