Authentifizierungs-Fehlersuche

JWT-Debugger

Untersuche, warum ein lesbares JWT trotzdem 401 auslöst. Vergleiche erwartete issuer/audience und prüfe Zeit-Claims, Scopes und Rollen.

Token und erwartete Werte werden lokal im Browser ausgewertet.

Warum ein lesbares JWT trotzdem scheitert

Dekodieren macht Daten sichtbar. API-Validierung kann trotzdem Ablauf, nbf, issuer oder audience ablehnen.

Autorisierung ist eine zweite Ebene: Authentifizierung kann erfolgreich sein, während Scope, Rolle oder Ressourcenerlaubnis fehlen.

Diese Seite verifiziert die Signatur nicht. Wenn Claims korrekt aussehen, prüfe mit dem Schlüssel, dem die Anwendung wirklich vertraut.

Typische 401-Ursachen

Ablauf, falscher issuer/audience, ungültige Signatur, nbf in der Zukunft oder falscher Authorization Header.

Typische 403-Ursachen

Authentifizierung klappt, aber Scopes, Rollen oder Berechtigungen fehlen.