Diese Seite gibt es nicht. Such unten oder zieh eine Datei hierher, um das passende Werkzeug zu finden.
Was willst du erledigen?
- Bleibt auf diesem Gerät
- Kein Wasserzeichen
- Funktioniert offline
Datei hierher ziehen
or .
Eine App öffnen
Einem Rezept folgen
Ein einzelnes Werkzeug nutzen
JWT-Verifier
Prüfe, ob die Signatur eines JWT gültig ist. Füge das Token ein, gib dann das Secret (HS256/384/512) oder den öffentlichen Schlüssel als PEM oder JWK (RS, PS und ES) ein und sieh „Signatur verifiziert“ oder „Nicht verifiziert“. Es läuft in deinem Browser: Token und Schlüssel werden nie hochgeladen.
So prüfst du die Signatur eines JWT
- 1Token einfügen
- 2Secret eingeben oder öffentlichen Schlüssel (PEM oder JWK) einfügen
- 3Das Ergebnis unter dem Schlüssel lesen
- Signatur verifiziert, oder ein klarer Grund, warum nicht.
Was mit Token und Schlüssel passiert
- Nichts wird hochgeladen.Token, Secret und Schlüssel werden von der Krypto deines Browsers auf deinem Gerät verwendet.
- Klares Ergebnis.Ein grünes oder rotes Zeichen, dazu ein Satz, warum die Prüfung bestanden oder gescheitert ist.
- Passt zum Algorithmus.Das Tool fragt je nach alg des Tokens nach Secret oder öffentlichem Schlüssel.
Was du tun kannst
- HS256-, HS384- und HS512-Tokens mit einem gemeinsamen Secret prüfen, und „Secret ist Base64“ ankreuzen, wenn das Secret Base64-kodiert ist.
- RS256/384/512-, PS256/384/512- und ES256/384/512-Tokens mit einem öffentlichen Schlüssel als PEM (-----BEGIN PUBLIC KEY-----) oder JWK prüfen.
- Den ersten Schlüssel nehmen, wenn du ein ganzes JWK-Set mit einer „keys“-Liste einfügst.
- Header, Payload und Ablaufzeit mit anzeigen, damit du siehst, was du gerade geprüft hast.
- Tokens mit alg „none“ ablehnen und sagen, warum: Niemand hat sie signiert.
Gut zu wissen
- Geprüft wird nur die Signatur. Das Ergebnis sagt nicht, ob das Token abgelaufen ist. Das zeigt der Hinweis zur Ablaufzeit darüber getrennt.
- Der Verifier braucht einen öffentlichen Schlüssel, kein Zertifikat und keinen privaten Schlüssel. Bei einem Zertifikat ziehst du den Schlüssel zuerst heraus: openssl x509 -in cert.pem -pubkey -noout.
- Ein RSA-Schlüssel, der mit BEGIN RSA PUBLIC KEY (PKCS#1) beginnt, muss zuerst in einen normalen öffentlichen Schlüssel umgewandelt werden.
- Behandle echte Tokens wie Passwörter. Es verlässt nichts deinen Browser, aber nimm nach Möglichkeit ein Testtoken.
Fragen
Wie prüfe ich die Signatur eines JWT?
Füge das Token ein. Bei einem HS-Token gibst du das Secret ein, bei RS, PS oder ES den öffentlichen Schlüssel. Das Ergebnis erscheint sofort.
Warum steht da „Nicht verifiziert“?
Entweder stimmt das Secret oder der Schlüssel nicht, oder das Token wurde nach dem Signieren geändert. Ein Schlüssel vom falschen Typ oder mit falscher Kurve bekommt eine eigene Meldung.
Prüft es, ob das Token noch nicht abgelaufen ist?
Nein. Es prüft nur die Signatur. Die Ablaufzeit steht als eigener Hinweis da, prüfe also beides, bevor du einem Token vertraust.
Werden mein Secret oder mein öffentlicher Schlüssel hochgeladen?
Nein. Die Prüfung läuft in deinem Browser. Weder Token noch Schlüssel werden irgendwohin gesendet.