Kryptografische Verifikation
JWT-Signatur prüfen
Prüfe JWT-Signaturen im Browser mit HMAC-Secret, SPKI-PEM, einzelner JWK, JWKS JSON oder vertrauenswürdiger HTTPS-JWKS-URL.
Die Verifikation nutzt Web Crypto API im Browser. JWT und Schlüsselmaterial werden nicht an eine API gesendet.
Eine gültige Signatur beweist Integrität relativ zum angegebenen Schlüssel, aber nicht, dass dieser Schlüssel wirklich vertrauenswürdig ist oder issuer, audience und Ablauf akzeptabel sind.
Unterstützte Signaturalgorithmen
HMAC
HS256 · HS384 · HS512
Gib das gemeinsame Signing Secret als UTF-8-Text ein. Jeder Besitzer kann signieren und verifizieren; behandle es als sensibles Credential.
Public-Key-Algorithmen
RS256/384/512 · PS256/384/512 · ES256/384/512
Für RS, PS und ES kannst du SPKI-PEM, eine einzelne JWK, JWKS JSON oder eine HTTPS-JWKS-URL verwenden. kid und Key-Metadaten werden vor Web Crypto geprüft.
Eine gültige Signatur zeigt Integrität relativ zum angegebenen Schlüssel, nicht dass der Schlüssel wirklich vertrauenswürdig ist. issuer, audience und Zeit-Claims bleiben separat.
Für reine Signaturprüfung kann dieses Tool ein vertrauenswürdiges JWKS direkt verwenden. Für Issuer, Audience, Zeit-Claims und Key-Auswahl-Diagnosen nutze den JWKS-Validator.
Guides zur Signaturprüfung
Diese Guides nutze ich, wenn Dekodieren klappt, aber die Signaturprüfung nicht.
Ungültige JWT-Signatur debuggen
Algorithmus, Schlüssel, issuer und kid prüfen.
Guide lesen →HS256 oder RS256 wählen
Shared Secret gegen Public/Private Key.
Guide lesen →alg none sicher behandeln
Algorithmus nicht vom Token bestimmen lassen.
Guide lesen →JWT kid und JWKS debuggen
Schlüsselauswahl nachvollziehen.
Guide lesen →