# JWT Inspector & Verifier

Dekodiert JWT Header/Payload mit Highlighting, diagnostiziert Standard-Claims, prüft die Signatur mit HS*/RS*/PS*/ES*/EdDSA-Schlüsseln und enthält eine Fälschungs-Demo

> Kanonische Seite: https://elysiatools.com/de/tools/jwt-inspector-verifier

- **Kategorie:** Security

- **Schlagwörter:** jwt, token, dekodieren, signatur, sicherheit

## Überblick

Füge ein kompaktes JWT (JWS) ein und das Tool:

1. Dekodiert Header und Payload (base64url) in lesbaren, hervorgehobenen JSON.
2. Diagnostiziert Standard-Claims (exp / nbf / iat / iss / aud / sub / jti) und markiert abgelaufene, noch nicht gültige oder fehlende.
3. Prüft die Signatur mit einem Shared Secret (HS*) oder einem asymmetrischen Public-Key PEM/JWK (RS*/PS*/ES*/EdDSA).
4. Signiert optional einen manipulierten Payload mit deinem Schlüssel, um zu zeigen, warum ein Verifizierer den erwarteten alg fixieren und Tokens der falschen Partei ablehnen muss.

Sicherheitshinweise:
- Die Prüfung erfolgt serverseitig mit Node crypto; Secret/Key verlassen den Request nicht.
- alg=none-Tokens werden erkannt und nie als gültig akzeptiert.
- Erzwinge immer den erwarteten Algorithmus, Issuer und Audience im eigenen Backend; dieses Tool dient nur Inspektion und Lehre.

## Eingaben

- **JWT-Token** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lZSIsImlhdCI6MTUxNjIzOTAyMn0.yo-bLjjeUhUPia17JiJbc2f1e0JXJIJAi4auivcB-IY
- **Verifizierungsmodus** (select)
- **Shared Secret (HS*)** (text): your-256-bit-secret (only for HS256/384/512)
- **Public-Key PEM / JWK** (textarea): -----BEGIN PUBLIC KEY----- ... -----END PUBLIC KEY----- or a JWK JSON object { "kty":"...", ... }
- **Gefälschter Payload** (textarea): {"sub":"attacker","admin":true,"exp":9999999999}
- **Erlaubte Abweichung (Sekunden)** (number)

## Wann verwenden

- Wenn Sie den Inhalt eines verschlüsselten oder kodierten JSON Web Tokens schnell im Klartext analysieren möchten.
- Wenn Sie die Gültigkeit von Standard-Claims wie Ablaufzeit (exp) oder Aussteller (iss) prüfen und eventuelle Zeitabweichungen diagnostizieren müssen.
- Wenn Sie die kryptografische Signatur eines Tokens mit einem Shared Secret oder einem öffentlichen Schlüssel (PEM/JWK) verifizieren wollen.

## Funktionsweise

- Fügen Sie das kompakte JWT-Token in das Eingabefeld ein.
- Wählen Sie den Verifizierungsmodus (nur dekodieren, Signatur prüfen oder Fälschungs-Demo) und geben Sie optional das Shared Secret oder den Public-Key (PEM/JWK) an.
- Das Tool dekodiert Header und Payload mittels Base64url und führt eine serverseitige Signaturprüfung mit Node-Crypto durch.
- Sie erhalten eine strukturierte HTML-Ausgabe mit farblich hervorgehobenem JSON, einer Diagnose der Standard-Claims und dem Verifizierungsstatus.

## Anwendungsfälle

- Debugging von Authentifizierungs-Tokens während der Softwareentwicklung zur Überprüfung korrekter Claims.
- Sicherheitsüberprüfung von JWTs auf abgelaufene Gültigkeitszeiträume oder fehlerhafte Signatur-Algorithmen.
- Demonstration und Schulung von Entwicklern bezüglich der Risiken von JWT-Manipulationen und der Wichtigkeit von Signaturprüfungen.

## Häufig gestellte Fragen

### Werden meine eingegebenen Schlüssel oder Secrets auf dem Server gespeichert?

Nein. Die Verifizierung erfolgt zwar serverseitig über Node-Crypto, aber die Secrets und Schlüssel werden nur für die aktuelle Anfrage verwendet und nicht dauerhaft gespeichert.

### Welche Signatur-Algorithmen werden vom Verifier unterstützt?

Das Tool unterstützt symmetrische Algorithmen (HS256, HS384, HS512) sowie asymmetrische Verfahren (RS*, PS*, ES*, EdDSA) mittels PEM- oder JWK-Schlüsseln.

### Was passiert, wenn ein Token den Algorithmus 'none' verwendet?

Tokens mit 'alg=none' werden vom Tool zwar dekodiert, aber aus Sicherheitsgründen niemals als gültig verifiziert.

### Wie kann ich eine minimale Zeitabweichung bei der Ablaufprüfung berücksichtigen?

Sie können im Feld 'Erlaubte Abweichung' (Clock Skew) eine Toleranzzeit in Sekunden angeben, um kleine Server-Zeitunterschiede auszugleichen.

### Was zeigt die Fälschungs-Demo (Forge-Modus)?

Sie demonstriert, wie ein manipulierter Payload mit dem angegebenen Schlüssel neu signiert wird, um zu verdeutlichen, warum Backend-Systeme den erwarteten Algorithmus fest vorgeben müssen.

## Ähnliche Tools

- [JWK-Generator & Parser](https://elysiatools.com/de/tools/jwk-generator): Generiert JSON Web Keys (JWK) für RSA, EC (P-256/P-384/P-521/secp256k1) und OKP (Ed25519/Ed448/X25519/X448) oder parst einen bestehenden JWK zur Inspektion von Parametern, Fingerabdruck und Metadaten
- [WebAuthn-Passkey-Assertion-Decoder und Challenge-Debugger](https://elysiatools.com/de/tools/webauthn-passkey-assertion-decoder-challenge-debugger): Dekodiert clientDataJSON, authenticatorData, Flags, rpIdHash und signCount; prüft ES256, RS256 oder Ed25519 bei bereitgestelltem Public Key.
- [JWT-Decoder](https://elysiatools.com/de/tools/jwt-decoder): JWT-Tokens dekodieren
- [Spielstand-Betrachter](https://elysiatools.com/de/tools/game-save-viewer): Beliebigen Spielstand einwerfen — Minecraft-NBT, Unreal-Engine-GVAS, Palworld-Container, JSON/XML/INI/Lua-Textsaves, SQLite-Profile — und erkanntes Format, Engine-Versionen, wichtige Fortschrittsfelder und einen begrenzten Strukturbaum erhalten.
- [Decoder fuer Distributed Traces und Waterfall-Ansicht](https://elysiatools.com/de/tools/distributed-trace-decoder-waterfall-visualizer): Analysiert Jaeger-, Zipkin- oder OpenTelemetry-Trace-JSON und visualisiert Spans, Laufzeiten und Fehler
- [Snowflake-/Discord-ID-Bitfeld-Decoder](https://elysiatools.com/de/tools/snowflake-discord-id-bit-decoder): Analysiert 64-Bit-Snowflake-IDs verlustfrei, extrahiert Zeitstempel, Worker-, Prozess- und Sequenzfelder und schätzt Discord-Shards.
- [X.509-Zertifikats-Decoder](https://elysiatools.com/de/tools/certificate-decoder): Analysiert ein X.509-SSL/TLS-Zertifikat (PEM einfügen oder .pem/.crt hochladen) und zeigt Subject, Issuer, Gültigkeitszeitraum mit Ablaufstatus, öffentlichen Schlüssel, Signaturalgorithmus, Seriennummer, SAN, Schlüsselverwendung und Fingerabdruck. Wie openssl x509 -text, visualisiert. Lokal.
- [BSON Konverter](https://elysiatools.com/de/tools/bson-converter): Kodiert und dekodiert Daten zu/von BSON-Format (Binary JSON)

## Beispiele

- [JWT-Beispiele](https://elysiatools.com/de/samples/jwt-samples): Umfassende JWT-Beispiele von der grundlegenden Token-Struktur bis zu fortgeschrittenen Sicherheitsimplementierungen
- [Terraform-Plan-JSON-Beispiele](https://elysiatools.com/de/samples/terraform-plan-json-samples): Terraform-Plan-JSON-Dateien fuer Abhaengigkeitsvisualisierung und Change-Review, passend zu terraform show -json
- [Hex/Unicode Konverter Beispiele](https://elysiatools.com/de/samples/text-hex-unicode-formats): Testbeispiele für Hex- und Unicode-Escapesequenz-Konvertierung
- [WebRTC Echtzeitkommunikation Beispiele](https://elysiatools.com/de/samples/webrtc-samples): Umfassende WebRTC-Beispiele für P2P Audio/Video-Kommunikation, Datenkanäle, Bildschirmfreigabe und Signalisierungsserver
