Algorithmen
- HS256, HS384, HS512 (HMAC)
- RS256, RS384, RS512 (RSA)
- "none" als Testfall
JWT Security Analyzer
Tokens decodieren, Header, Payload und Signatur prüfen, Claims auswerten und eigene Tokens signieren.
Vollständige Sicherheitsanalyse zu Algorithmen, Claims, Signaturen, sensiblen Daten und RFC-Konformität auf einer 100-Punkte-Skala mit Schweregrad-Klassifizierung.
Algorithm-None, Algorithmus-Verwechslung (RS256 zu HS256), JWK-Injection, Kid-Parameter-Injection, JKU- und X5U-Hijacking, JWT-Smuggling, verschachtelte Tokens, Replay, Timing-Angriffe und JWKS-Cache-Poisoning.
CVE-2024-54150 (ECDSA Psychic Signature), CVE-2024-34273 (nJwt Prototype Pollution), CVE-2025-20188 (hartkodiertes JWT-Secret, CVSS 10.0) und CVE-2025-30144 (Issuer-Bypass in fast-jwt).
HTTP/HTTPS-Proxy auf 127.0.0.1:8080 mit automatisch erzeugten CA-Zertifikaten, Live-Traffic-Capture und automatischer JWT-Erkennung.
HS256, HS384, HS512, RS256, RS384, RS512 sowie die "none"-Algorithmus-Variante. RSA-Schlüsselpaare und HMAC-Secret-Tests für Brute-Force, Side-by-Side-Diff und Base64-URL-Werkzeuge.
Technische Details
Der JWT Security Analyzer prüfe Tokens in der Tiefe, simuliere konkrete Angriffe und dokumentiere Befunde nachvollziehbar für Reviews und Audits.
Ihre Privatsphäre ist uns wichtig
Wir verwenden auf dieser Website technisch notwendige Cookies. Optionale Dienste wie Analyse und externe Karten laden wir nur nach Ihrer Zustimmung. Weitere Informationen finden Sie in unserer Datenschutzerklärung.