Erweiterte JWT-Diagnose
JWT Security Analyzer
Prüft alg=none, unerwartete Algorithmen, Token-gesteuerte Key-URLs, verdächtige kid-Werte, Zeit-Claims, Issuer und Audience.
JOSE-Header-Policy
Was der Analyzer prüft — und nicht beweist
Allowlist, erwarteter Issuer/Audience und maximale Lifetime sind Anwendungs-Policy und werden nur bei Eingabe streng geprüft.
Ein sauberer Bericht ist keine Signaturprüfung. Dafür einen vertrauenswürdigen Key/JWKS verwenden.
Die Analyse läuft im Browser. Wenn möglich synthetische Tokens verwenden.
Verwandte erweiterte Tools
JWT Diff
Zwei JWTs feldweise vergleichen und Änderungen nach Refresh, Login, Umgebungswechsel oder Key Rotation sehen.
OIDC Discovery Checker
OIDC/OAuth-Metadaten vom Issuer prüfen und Issuer, JWKS und Endpoints kontrollieren.
JWK Inspector
Ein JWK analysieren, privates Material erkennen und RFC-7638-SHA-256-Thumbprint lokal berechnen.