JWT Debugger & Inspector (Privacy-First)
Dekodieren, untersuchen Sie Claims und überprüfen Sie kryptografische Signaturen von JWT-Tokens in Echtzeit mit der Web Crypto API im Browser. Keine Serverübertragungen.
{
"alg": "HS256",
"typ": "JWT"
}{
"sub": "1234567890",
"name": "John Doe"
}Suporte nativo a segredos HMAC (HS256/384/512 em UTF-8 ou Base64) e Chaves Públicas RSA (RS256 em PEM).
Was ist ein JSON Web Token (JWT) und wie funktioniert es?
Ein JSON Web Token (RFC 7519) ist ein kompakter, URL-sicherer offener Standard zur Übertragung strukturierter Informationen zwischen Parteien als JSON-Objekt. Es besteht aus drei Base64URL-kodierten Blöcken: Header, Payload und Signatur.
Im Gegensatz zu herkömmlichen Online-Tools arbeitet dieser Debugger ausschließlich lokal im Arbeitsspeicher Ihres Browsers über die standardisierte W3C Web Cryptography API. Keine Tokens, Identitätsdaten oder Geheimnisse verlassen Ihr Gerät.
Anatomie und Struktur der JWT-Claims (RFC 7519)
Ein JWT strukturiert Daten in standardisierte Felder über drei Bereiche:
| Segment | Feld / Claim | Format | Technische Funktion | Kanonisches Beispiel |
|---|---|---|---|---|
| 1 | alg | Header | Kryptografischer Algorithmus für die Signatur (z. B. HS256, RS256). | HS256 |
| 1 | typ | Header | Deklaration des Medientyps (typischerweise 'JWT'). | JWT |
| 2 | sub | Payload | Subject: Eindeutige Kennung des Benutzers oder der Entität. | usr_9981a7b4c |
| 2 | iss | Payload | Issuer: Gibt den ausstellenden Identitätsanbieter an. | https://accounts.google.com |
| 2 | exp | Payload | Expiration Time: Unix-Zeitstempel (Sekunden) für das Ablaufdatum. | 1741387200 |
| 3 | Signature | JWS | Kryptografische Signatur über Header- und Payload-Hash. | HMACSHA256(b64(Header) + '.' + b64(Payload), secret) |
Signaturprüfung und Best Practices für Sicherheit
Die Validierung entspricht den Empfehlungen der RFC 8725:
- 1. Kryptografische Signaturprüfung (JWS): Der Mechanismus berechnet die digitale Signatur über 'Header.Payload' mit dem geheimen Schlüssel neu (crypto.subtle.verify), um Integrität zu belegen.
- 2. Verhinderung von Algorithmus-Substitutionsangriffen: Der Inspektor erkennt und markiert unsichere Tokens mit 'alg: none' oder schwachen Schlüsseln, um Authentifizierungsumgehungen zu verhindern.