Fügen Sie ein Token ein oder erzeugen Sie eines aus Payload und Testgeheimnis. Eine gültige Signatur ersetzt keine Prüfung von Issuer, Audience und Berechtigung.
Läuft lokal in deinem BrowserInspect a token to view its header.
Inspect a token to view its payload.
Das Geheimnis wird ausschließlich von der Kryptografie-API des Browsers verwendet. Der Verifier unterstützt HS256, HS384 und HS512 und sendet weder Token noch Geheimnis an VoriTools.
Erzeugen Sie nur HS256-, HS384- oder HS512-Tokens. Payload und Geheimnis bleiben in Web Crypto; dieses Werkzeug bietet niemals alg: none.
Generate a local HMAC JWT to view it here.
Dekodierte Claims sind lesbare Base64URL-Daten, aber kein Vertrauensnachweis. Prüfen Sie Algorithmus, Ablaufzeit, vorgesehenen Issuer und Audience und verifizieren Sie die Signatur mit einem vertrauenswürdigen Schlüssel oder Geheimnis.
JWT-Claims lesen und HMAC-Token signieren oder prüfen gehört zu den Verschlüsselungswerkzeugen auf VoriTools. Die Werkbank oben erledigt die ganze Arbeit auf einem Bildschirm: die Optionen, die Sie im Formular wählen, danach ein Text-Ergebnis zum Kopieren.
Die Umwandlung läuft im Browser. Nichts, was Sie eingeben, wird hochgeladen, die Seite funktioniert weiter offline und eignet sich auch für Daten, die Sie keinem Dritten schicken dürfen.
Kryptografische Bausteine sind leicht aufzurufen und leicht falsch zu verwenden: dieselbe Funktion, die einen korrekten Hash erzeugt, akzeptiert auch einen schwachen Schlüssel, einen wiederverwendeten Nonce oder ein abgeschnittenes Tag. Diese Werkzeuge zeigen die Rohwerte, damit Sie sie prüfen können – nicht, damit Sie über das Protokoll nicht mehr nachdenken.
Erfinden Sie keine Konstruktionen. Eine Verschlüsselungsfunktion mit Hash, Salt oder Kodierung in der falschen Reihenfolge zu kombinieren, ergibt meist etwas, das die gewünschte Eigenschaft nicht mehr hat – und trotzdem korrekt aussieht.
Browser, Desktop-Werkzeuge und Kommandozeilen sollten dasselbe Ergebnis liefern; Abweichungen deuten meist auf eine andere Kodierung, Locale oder Version hin. Prüfen Sie gegen einen veröffentlichten Testvektor für denselben Algorithmus, Modus und dieselbe Schlüssellänge; stimmt er überein, arbeitet die Implementierung korrekt.
Ältere Verfahren wie MD5, SHA-1, DES und RC4 bleiben für Kompatibilität verfügbar, sind aber keine Empfehlung für Neues. Behalten Sie während des Experimentierens eine Kopie der Eingabe, damit eine falsche Einstellung die Quelle nicht zerstört.
Akzeptiert ein kompaktes JWT (header.payload.signature), HMAC-Geheimnis, Payload-JSON, Ablaufminuten und HS256/384/512-Algorithmus; liefert Header/Payload, Signaturprüfung und generiertes JWT.
Signatur und Claims eines empfangenen JWT prüfen, bevor es in einer Anwendung akzeptiert wird; kurzlebige Test-Tokens für lokale Dienste erzeugen; Ablauf, Aussteller und Audience beim Debuggen prüfen.
Das kompakte JWT (header.payload.signature), das HMAC-Geheimnis, das Payload-JSON, die Ablaufminuten und der Algorithmus werden per Browser-JavaScript mit Web Crypto API verarbeitet; sie werden nicht an VoriTools hochgeladen.
Unterstützt nur die HMAC-Algorithmen HS256, HS384 und HS512; kann keine RS256/ES256-Tokens prüfen oder erzeugen und bietet niemals das unsichere alg: none.
Ja. Jedes Werkzeug auf VoriTools ist kostenlos, braucht kein Konto und hat kein Nutzungskontingent – es gibt keine Bezahlstufe hinter der Werkbank und keine E-Mail-Pflicht.
In Ihrem Browser. Das Skript wird einmal geladen, die Umwandlung passiert auf Ihrem Gerät – deshalb funktioniert das Werkzeug auch ohne Netz.
Akzeptiert ein kompaktes JWT (header.payload.signature), HMAC-Geheimnis, Payload-JSON, Ablaufminuten und HS256/384/512-Algorithmus; liefert Header/Payload, Signaturprüfung und generiertes JWT. Große Eingaben sind meist unproblematisch; extrem große Datenmengen gehören eher in ein lokales Kommandozeilen-Werkzeug.
Schlüssel, IVs und Modi entscheiden weit mehr über die Sicherheit als der Algorithmusname. Vergleichen Sie zuerst eine kleine, bekannte Stichprobe, wenn das Ergebnis in eine automatische Verarbeitung fließt.
Das Ergebnis gehört Ihnen: kein Wasserzeichen, kein Lizenzhinweis, keine Namensnennung. Prüfen Sie nur die Lizenz des zugrunde liegenden Formats, wenn es in ein Produkt einfließt.
Die Seite läuft in jedem modernen mobilen Browser und bricht auf kleinen Bildschirmen auf eine Spalte um. Lokale Werkzeuge funktionieren nach dem Laden weiter offline.