ToolRecipe

Was willst du erledigen?

Datei hierher ziehen

or .

Eine App öffnen

Einem Rezept folgen

Alle Rezepte

Ein einzelnes Werkzeug nutzen

Alle Tools

JWT-Verifier

Prüfe, ob die Signatur eines JWT gültig ist. Füge das Token ein, gib dann das Secret (HS256/384/512) oder den öffentlichen Schlüssel als PEM oder JWK (RS, PS und ES) ein und sieh „Signatur verifiziert“ oder „Nicht verifiziert“. Es läuft in deinem Browser: Token und Schlüssel werden nie hochgeladen.

So prüfst du die Signatur eines JWT

  1. 1Token einfügen
  2. 2Secret eingeben oder öffentlichen Schlüssel (PEM oder JWK) einfügen
  3. 3Das Ergebnis unter dem Schlüssel lesen
  4. Signatur verifiziert, oder ein klarer Grund, warum nicht.

Was mit Token und Schlüssel passiert

  • Nichts wird hochgeladen.Token, Secret und Schlüssel werden von der Krypto deines Browsers auf deinem Gerät verwendet.
  • Klares Ergebnis.Ein grünes oder rotes Zeichen, dazu ein Satz, warum die Prüfung bestanden oder gescheitert ist.
  • Passt zum Algorithmus.Das Tool fragt je nach alg des Tokens nach Secret oder öffentlichem Schlüssel.

Was du tun kannst

  • HS256-, HS384- und HS512-Tokens mit einem gemeinsamen Secret prüfen, und „Secret ist Base64“ ankreuzen, wenn das Secret Base64-kodiert ist.
  • RS256/384/512-, PS256/384/512- und ES256/384/512-Tokens mit einem öffentlichen Schlüssel als PEM (-----BEGIN PUBLIC KEY-----) oder JWK prüfen.
  • Den ersten Schlüssel nehmen, wenn du ein ganzes JWK-Set mit einer „keys“-Liste einfügst.
  • Header, Payload und Ablaufzeit mit anzeigen, damit du siehst, was du gerade geprüft hast.
  • Tokens mit alg „none“ ablehnen und sagen, warum: Niemand hat sie signiert.

Gut zu wissen

  • Geprüft wird nur die Signatur. Das Ergebnis sagt nicht, ob das Token abgelaufen ist. Das zeigt der Hinweis zur Ablaufzeit darüber getrennt.
  • Der Verifier braucht einen öffentlichen Schlüssel, kein Zertifikat und keinen privaten Schlüssel. Bei einem Zertifikat ziehst du den Schlüssel zuerst heraus: openssl x509 -in cert.pem -pubkey -noout.
  • Ein RSA-Schlüssel, der mit BEGIN RSA PUBLIC KEY (PKCS#1) beginnt, muss zuerst in einen normalen öffentlichen Schlüssel umgewandelt werden.
  • Behandle echte Tokens wie Passwörter. Es verlässt nichts deinen Browser, aber nimm nach Möglichkeit ein Testtoken.

Fragen

Wie prüfe ich die Signatur eines JWT?

Füge das Token ein. Bei einem HS-Token gibst du das Secret ein, bei RS, PS oder ES den öffentlichen Schlüssel. Das Ergebnis erscheint sofort.

Warum steht da „Nicht verifiziert“?

Entweder stimmt das Secret oder der Schlüssel nicht, oder das Token wurde nach dem Signieren geändert. Ein Schlüssel vom falschen Typ oder mit falscher Kurve bekommt eine eigene Meldung.

Prüft es, ob das Token noch nicht abgelaufen ist?

Nein. Es prüft nur die Signatur. Die Ablaufzeit steht als eigener Hinweis da, prüfe also beides, bevor du einem Token vertraust.

Werden mein Secret oder mein öffentlicher Schlüssel hochgeladen?

Nein. Die Prüfung läuft in deinem Browser. Weder Token noch Schlüssel werden irgendwohin gesendet.

So funktioniert's

Kleine Tools, die in deinem Browser laufen.

Vier Schritte

  1. Mit einer Datei oder einer Aufgabe beginnen

    Zieh eine Datei rein, such oder wähle eine Aufgabe.

  2. Das Tool öffnet sich in einem Fenster

    Öffne so viele du willst, nebeneinander als Tabs.

  3. Ergebnisse sammeln sich rechts

    Zieh ein Ergebnis ins nächste Tool.

  4. Speichern, wenn du fertig bist

    Gespeicherte Dateien landen in deinen Downloads.

Wer nutzt was

Tool-Sets für häufige Aufgaben.

Ein Tool auf den Home-Bildschirm legen

Das Symbol öffnet das Tool wie eine App.

iPhone und iPad

  1. Öffne das Tool in Safari.
  2. Tippe auf Teilen (das Quadrat mit dem Pfeil).
  3. Wähle „Zum Home-Bildschirm“, dann „Hinzufügen“.

Android

  1. Öffne das Tool in Chrome.
  2. Tippe oben rechts auf das Menü (⋮).
  3. Wähle „Zum Startbildschirm hinzufügen“ oder „App installieren“.

Computer

  1. Öffne das Tool in Chrome oder Edge.
  2. Klick auf das Installieren-Symbol in der Adressleiste.
  3. Wähle Installieren.

Skills

Claude-Skills, die wir selbst nutzen, je eine Aufgabe.