Erweiterte JWT-Diagnose

JWT Security Analyzer

Prüft alg=none, unerwartete Algorithmen, Token-gesteuerte Key-URLs, verdächtige kid-Werte, Zeit-Claims, Issuer und Audience.

JOSE-Header-Policy

Was der Analyzer prüft — und nicht beweist

Allowlist, erwarteter Issuer/Audience und maximale Lifetime sind Anwendungs-Policy und werden nur bei Eingabe streng geprüft.

Ein sauberer Bericht ist keine Signaturprüfung. Dafür einen vertrauenswürdigen Key/JWKS verwenden.

Die Analyse läuft im Browser. Wenn möglich synthetische Tokens verwenden.