JWT-Claims lesen und HMAC-Token signieren oder prüfen

Fügen Sie ein Token ein oder erzeugen Sie eines aus Payload und Testgeheimnis. Eine gültige Signatur ersetzt keine Prüfung von Issuer, Audience und Berechtigung.

Läuft lokal in deinem Browser
Token
Claim checks
Algorithm—
Expiration—
Not before—
Issuer—
Dekodierter Header
Inspect a token to view its header.
Decoded payload
Inspect a token to view its payload.
Verify an HMAC signature

Das Geheimnis wird ausschließlich von der Kryptografie-API des Browsers verwendet. Der Verifier unterstützt HS256, HS384 und HS512 und sendet weder Token noch Geheimnis an VoriTools.

Prüfen Sie ein signiertes JWT und geben Sie zur Verifikation das zugehörige HMAC-Geheimnis ein.
Lokales HMAC-JWT erzeugen

Erzeugen Sie nur HS256-, HS384- oder HS512-Tokens. Payload und Geheimnis bleiben in Web Crypto; dieses Werkzeug bietet niemals alg: none.

Generate a local HMAC JWT to view it here.

JWT inspection is not authentication

Dekodierte Claims sind lesbare Base64URL-Daten, aber kein Vertrauensnachweis. Prüfen Sie Algorithmus, Ablaufzeit, vorgesehenen Issuer und Audience und verifizieren Sie die Signatur mit einem vertrauenswürdigen Schlüssel oder Geheimnis.

„JWT-Claims lesen und HMAC-Token signieren oder prüfen“ verwenden

JWT-Claims lesen und HMAC-Token signieren oder prüfen gehört zu den Verschlüsselungswerkzeugen auf VoriTools. Die Werkbank oben erledigt die ganze Arbeit auf einem Bildschirm: die Optionen, die Sie im Formular wählen, danach ein Text-Ergebnis zum Kopieren.

Die Umwandlung läuft im Browser. Nichts, was Sie eingeben, wird hochgeladen, die Seite funktioniert weiter offline und eignet sich auch für Daten, die Sie keinem Dritten schicken dürfen.

  1. Fügen Sie Ihre Eingabe in das Feld oben ein; der Platzhalter lautet „Enter the signing secret“.
  2. Wählen Sie im Auswahlfeld die passende Option: HS256, HS384, HS512.
  3. Klicken Sie auf Inspect token, um das Ergebnis zu erzeugen.
  4. Mit Header kopieren übernehmen Sie das Ergebnis aus der Seite.
  5. Über Leeren setzen Sie das Formular für den nächsten Durchlauf zurück.
  6. Prüfen Sie das Ergebnis an einer zweiten Quelle, bevor es in die Produktion geht.

Hintergrund und Genauigkeit

Verschlüsselungswerkzeuge

Kryptografische Bausteine sind leicht aufzurufen und leicht falsch zu verwenden: dieselbe Funktion, die einen korrekten Hash erzeugt, akzeptiert auch einen schwachen Schlüssel, einen wiederverwendeten Nonce oder ein abgeschnittenes Tag. Diese Werkzeuge zeigen die Rohwerte, damit Sie sie prüfen können – nicht, damit Sie über das Protokoll nicht mehr nachdenken.

Erfinden Sie keine Konstruktionen. Eine Verschlüsselungsfunktion mit Hash, Salt oder Kodierung in der falschen Reihenfolge zu kombinieren, ergibt meist etwas, das die gewünschte Eigenschaft nicht mehr hat – und trotzdem korrekt aussieht.

Verlässliche Ergebnisse

Browser, Desktop-Werkzeuge und Kommandozeilen sollten dasselbe Ergebnis liefern; Abweichungen deuten meist auf eine andere Kodierung, Locale oder Version hin. Prüfen Sie gegen einen veröffentlichten Testvektor für denselben Algorithmus, Modus und dieselbe Schlüssellänge; stimmt er überein, arbeitet die Implementierung korrekt.

Ältere Verfahren wie MD5, SHA-1, DES und RC4 bleiben für Kompatibilität verfügbar, sind aber keine Empfehlung für Neues. Behalten Sie während des Experimentierens eine Kopie der Eingabe, damit eine falsche Einstellung die Quelle nicht zerstört.

Praktische Details

Ein- und Ausgabe

Akzeptiert ein kompaktes JWT (header.payload.signature), HMAC-Geheimnis, Payload-JSON, Ablaufminuten und HS256/384/512-Algorithmus; liefert Header/Payload, Signaturprüfung und generiertes JWT.

Typische Einsätze

Signatur und Claims eines empfangenen JWT prüfen, bevor es in einer Anwendung akzeptiert wird; kurzlebige Test-Tokens für lokale Dienste erzeugen; Ablauf, Aussteller und Audience beim Debuggen prüfen.

Verarbeitung und Datenschutz

Das kompakte JWT (header.payload.signature), das HMAC-Geheimnis, das Payload-JSON, die Ablaufminuten und der Algorithmus werden per Browser-JavaScript mit Web Crypto API verarbeitet; sie werden nicht an VoriTools hochgeladen.

Grenzen und Kompatibilität

Unterstützt nur die HMAC-Algorithmen HS256, HS384 und HS512; kann keine RS256/ES256-Tokens prüfen oder erzeugen und bietet niemals das unsichere alg: none.

Häufig gestellte Fragen

Ist JWT-Claims lesen und HMAC-Token signieren oder prüfen kostenlos?

Ja. Jedes Werkzeug auf VoriTools ist kostenlos, braucht kein Konto und hat kein Nutzungskontingent – es gibt keine Bezahlstufe hinter der Werkbank und keine E-Mail-Pflicht.

Wo werden meine Daten verarbeitet?

In Ihrem Browser. Das Skript wird einmal geladen, die Umwandlung passiert auf Ihrem Gerät – deshalb funktioniert das Werkzeug auch ohne Netz.

Was kann ich in JWT-Claims lesen und HMAC-Token signieren oder prüfen eingeben?

Akzeptiert ein kompaktes JWT (header.payload.signature), HMAC-Geheimnis, Payload-JSON, Ablaufminuten und HS256/384/512-Algorithmus; liefert Header/Payload, Signaturprüfung und generiertes JWT. Große Eingaben sind meist unproblematisch; extrem große Datenmengen gehören eher in ein lokales Kommandozeilen-Werkzeug.

Wie genau ist das Ergebnis?

Schlüssel, IVs und Modi entscheiden weit mehr über die Sicherheit als der Algorithmusname. Vergleichen Sie zuerst eine kleine, bekannte Stichprobe, wenn das Ergebnis in eine automatische Verarbeitung fließt.

Darf ich das Ergebnis kommerziell nutzen?

Das Ergebnis gehört Ihnen: kein Wasserzeichen, kein Lizenzhinweis, keine Namensnennung. Prüfen Sie nur die Lizenz des zugrunde liegenden Formats, wenn es in ein Produkt einfließt.

Funktioniert das auch mobil und offline?

Die Seite läuft in jedem modernen mobilen Browser und bricht auf kleinen Bildschirmen auf eine Spalte um. Lokale Werkzeuge funktionieren nach dem Laden weiter offline.

Zuletzt verwendet: