# Token-, Sitzungs- und 2FA-Workflow-Tools

Debuggen Sie echte Login-Flows mit PKCE- und Nonce-Generatoren, JWT- und JWK-Inspektion, HMAC-Pruefung, OTP- und TOTP-Tests sowie auth-tauglichen Identifikatoren in einem fokussierten Hub.

> Kanonische Seite: https://elysiatools.com/de/hubs/token-session-and-2fa-workflows

- **Kategorie:** secure

- **Schlagwörter:** token workflow tools, session nonce und pkce generator, jwt pruefer und sicherheitsaudit, jwk und signaturschluessel tools, hmac token verifikation, totp und otp testtools, oauth openid connect auth samples, uuid und auth identifier generator

## Überblick

Dieser Hub ist fuer den Teil der Authentifizierungsarbeit gedacht, in dem ein Login-Flow auf dem Papier bereits existiert, in der Praxis aber noch scheitert. Vielleicht muessen Sie PKCE-Material fuer einen OAuth-Callback erzeugen, ein vom Identity Provider zurueckgegebenes JWT untersuchen, pruefen ob ein JWK oder HMAC-Secret wirklich zum erwarteten Signaturverhalten passt, die Drift von Einmalcodes zwischen Geraeten testen oder sauberere Request- und Sitzungs-Identifier waehrend der Reproduktion eines Bugs einfuehren. Der Hub buendelt diese kurzlebigen Auth-Artefakte, damit Teams von „der Sign-in-Flow fuehlt sich falsch an“ zu einer belastbaren Reproduktion fuer Browser-Login, mobile Callbacks, API-Auth-Handoffs und MFA-Recovery wechseln koennen, ohne zwischen unverbundenen Sicherheitsseiten zu springen.

## Tools

- Sicherer Zufallsgenerator: Erzeugt kryptografisch sicheres Zufallsschlüsselmaterial nach Entropie-Budget — fordern Sie N Bits Entropie an und erhalten Sie hex/base64/base64url. Unterstützt auch Strings mit eigenem Alphabet über crypto.randomInt (internes Rejection-Sampling, kein Modulo-Bias). Für jedes Secret/Schlüssel/Token nutzen Sie dies statt Math.random-basierter Tools.
- Nonce- und Token-Generator: Erzeugt kryptografisch sichere Einweg-Token für Web-Sicherheitsszenarien — CSRF-Token, OAuth/OIDC-State-Parameter, Session-Nonces und PKCE code_verifier/code_challenge (S256). Nutzt crypto.randomBytes, niemals Math.random.
- Base64URL Kodierer/Dekodierer: Kodiert und dekodiert Base64URL (URL-sichere Base64-Variante für JWT/JWS/JWE) mit Umwandlung zwischen Standard- und URL-sicherem Base64
- JWT-Generator: JWT-Tokens mit benutzerdefinierten Claims und Algorithmen generieren
- JWT-Decoder: JWT-Tokens dekodieren
- JWT-Decoder und Sicherheits-Auditor: Dekodiert JWT-Header und -Payload, prueft HS256- oder RS256-Signaturen und markiert Risiken bei Algorithmus, Ablauf und sensiblen Claims
- JWK-Generator & Parser: Generiert JSON Web Keys (JWK) für RSA, EC (P-256/P-384/P-521/secp256k1) und OKP (Ed25519/Ed448/X25519/X448) oder parst einen bestehenden JWK zur Inspektion von Parametern, Fingerabdruck und Metadaten
- Schlüsselpaar-Generator: Generiert öffentliche/privatische Schlüsselpaare für verschiedene kryptografische Algorithmen
- RSA-Schlüsselpaar-Generator: Erzeugt ein passendes RSA-Schlüsselpaar (öffentlich/privat) über Nodes crypto.generateKeyPairSync() im PEM-Format. Unterstützt 2048/3072/4096 Bit, PKCS#8 (empfohlen) oder PKCS#1 sowie Verschlüsselung des privaten Schlüssels mit Passphrase. Schlüssel werden lokal erzeugt.
- HMAC Generator & Verifier: Berechnet eine HMAC-Signatur über Nachricht + Shared Secret mit SHA-1/SHA-2/SHA-3/BLAKE2 oder prüft eine eingehende Signatur (Vergleich in konstanter Zeit) mit Presets für Stripe / Slack / GitHub
- Offline TOTP / HOTP Code-Generator: Erzeugt Einmalpasswörter TOTP RFC 6238 (6/8 Ziffern, 30/60 s) und HOTP RFC 4226 (zählerbasiert) aus einem base32-Secret, offline, mit HMAC-SHA1/256/512, und exportiert eine otpauth://-URI
- Numerischer OTP-Generator: Erzeugt kryptografisch sichere einmalige numerische Codes (SMS-/E-Mail-Verifizierung, Gewinnspielcodes, Event-PINs) mit konfigurierbarer Länge (3-10 Ziffern), Massenausgabe, optionalem Ausschluss mehrdeutiger Ziffern und Ablauf-Countdown. Nutzt crypto.randomInt, nicht Math.random.
- UUID-Generator: UUIDs generieren (v1, v4, v5)
- UUID-Validator: Überprüft UUID-Format, erkennt Version und analysiert UUID-Struktur einschließlich Variante, Zeitstempel und Knoteninformationen

## Beispiele

- JWT-Beispiele: Umfassende JWT-Beispiele von der grundlegenden Token-Struktur bis zu fortgeschrittenen Sicherheitsimplementierungen
- OAuth 2.0 Beispiele: OAuth 2.0 Implementierungsbeispiele einschließlich Autorisierungsflüssen, Client-Konfigurationen und Sicherheits-Best-Practices
- OAuth 2.0 & OpenID Connect Beispiele: Beispiele für das OAuth 2.0 Autorisierungs-Framework und das OpenID Connect Authentifizierungsprotokoll
- WebAuthn Passwortlose Authentifizierung: Web Authentication API Beispiele mit biometrischer Authentifizierung, Sicherheitsschlüsseln und passwortlosen Anmeldesystemen

## Häufig gestellte Fragen

### Welche Auth-Probleme hilft dieser Hub zu debuggen?

Er ist fuer praktische Flow-Fehler gedacht, etwa bei nicht passenden PKCE- oder State-Werten, fehlerhaften JWTs, unerwartetem JWK- oder HMAC-Signaturverhalten, TOTP-Drift, OTP-Verifizierungsproblemen oder unklaren Sitzungs- und Request-Identifiern, die das Nachvollziehen von Callbacks erschweren.

### Wie unterscheidet sich dieser Hub von einem breiteren Auth-Sicherheits- oder Passwort-Hub?

Dieser Hub fokussiert die kurzlebigen Artefakte, die durch echte Login- und API-Flows laufen, nachdem die Passwortentscheidung bereits getroffen wurde: Nonces, PKCE-Paare, JWTs, JWKs, HMAC-Signaturen, Einmalcodes und nachvollziehbare Identifier.

### Wann sollte ich OTP statt TOTP/HOTP verwenden?

Verwenden Sie das allgemeine OTP-Tool fuer eigenstaendige Codes in SMS-, E-Mail-, Support- oder QA-Flows. Verwenden Sie TOTP/HOTP, wenn Sie authenticator-aehnliche Shared-Secret-Flows testen, Zeitfenster vergleichen oder zaehlerbasiertes Verhalten pruefen muessen.

### Warum stehen UUID- und Base64URL-Tools neben JWT- und JWK-Seiten?

Weil sich viele Auth-Bugs in der umgebenden Verkabelung und nicht nur im Token-Body verstecken. UUID hilft bei der Korrelation von Requests und Sitzungen, waehrend Base64URL beim Pruefen codierter Header, Claims, PKCE-Werte und JWK-bezogener Token-Segmente hilft.

## Verwandte Inhalte

- [Tools fur Authentifizierung, Passwort- und Token-Sicherheit](https://elysiatools.com/de/hubs/auth-token-security): Erzeugen und prufen Sie Passworter, analysieren Sie JWTs, vergleichen Sie Passwort-Hash-Workflows und uberprufen Sie grundlegende Auth-Sicherheitschecks in einem Hub.
- [Tools fur Schlusselgenerierung, Signaturen und Vertrauensprufung](https://elysiatools.com/de/hubs/key-generation-signature-verification): Dieser Hub bundelt Schlusselgenerierung, JWT- und AGEX-Signaturprufung, PDF- und TLS-Zertifikatskontrolle sowie Hash-Vergleiche in einem fokussierten Vertrauens-Workflow.
- [Tools fuer API-Request-Replay, Snippets und Runtime-Debugging](https://elysiatools.com/de/hubs/api-request-replay-and-debugging): Bündelt cURL-zu-Code-Konverter, Webhook-Capture und Replay, HMAC-Pruefung, Response-Diffs, Header-Audits, TLS-Inspektion und Debugging des echten API-Request-Pfads in einem fokussierten Hub.
- [API-Vertragstest-, Mocking- und Schema-Review-Tools](https://elysiatools.com/de/hubs/api-contract-testing): Erzeuge aus OpenAPI Typen und Dokumentation, stelle Mocks bereit, validiere echte Antworten und prüfe riskante Schemaänderungen in einem Hub.
