15 kostenlose Online-Entwickler-Tools, die du 2026 als Lesezeichen speichern solltest
Die meisten Entwickler-Tutorials sagen dir für jedes Utility «öffne dein Terminal». Meistens reicht das Terminal — aber für die schmale Bandbreite an Utilities, die fünfmal am Tag auftaucht, ist ein Browser-Tool schneller, mit dem Team teilbar und funktioniert auf dem Tablet.
Diese Liste greift die 15 Entwickler-Utilities auf, zu denen ein aktiver Ingenieur jede Woche greift. Alles gratis, alles im Browser, keines wird dir mitten im Debugging einen Registrierungsschirm aufzwingen.
Wie wir diese Tools ausgewählt haben
Jedes Tool auf der Liste:
- Läuft clientseitig. Kein Upload, kein SaaS-API-Call, kein Quelltext-Leak.
- Ist gratis, ohne Registrierung. Klick → nutzen. Kein
npm installnötig. - Keine Werbung im Arbeitsbereich. Banner dürfen im Chrome leben, nicht im Editor.
- URLs zum Teilen. Die Einstellungen, die du benutzt hast, kannst du ins Team weitergeben.
1. UUID-Generator
Erzeugt UUIDs v1, v4, v5 und v7 in Stapeln. v4 ist die offensichtliche Voreinstellung; v7 ist der aufsteigende Stern für Datenbank-Primärschlüssel (zeitgeordnet, weniger B-Tree-Seitensplits in Postgres / MySQL).
Optimal für: Testdatenbanken seeden, Idempotenzschlüssel erzeugen, stabile Identifikatoren für Dateien.
Den UUID-Generator nutzt du, wenn du 1, 100 oder 10.000 davon brauchst, mit kopierfreundlichen Defaults.
2. Passwort-Generator
Erzeugt kryptographisch zufällige Passwörter mit Entropieanzeige und Stärke-Score. Macht die Arbeit sichtbar — die Entropie in Bits liegt offen, damit du eine Länge wählst, die jede Compliance-Hürde erfüllt.
Optimal für: Eine NIST- oder PCI-Passwortrichtlinie erfüllen, ohne auf einem geliehenen Rechner einen eigenen Passwort-Manager zu installieren.
Passwort-Generator mit Live-Entropieanzeige.
3. JWT-Decoder
Decodiert, inspiziert und verifiziert JSON Web Tokens, ohne das Geheimnis irgendjemandem preiszugeben. Inklusive Validierung von exp, iat, nbf gegen die aktuelle Zeit, plus HS256/RS256-Signaturprüfung.
Optimal für: Token-Flows debuggen, Drittanbieter-Tokens inspizieren, die Struktur von JWTs lernen.
Probier den JWT-Decoder mit dem berühmten Demo-Token — er zeigt live Ablauf, Lebenszeit und die Warnzustände, die wirklich zählen.
4. Hash-Generator (SHA / MD5)
Berechnet MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für jeden String oder jede Datei. Stapel-Hashing von Dateien unterstützt.
Optimal für: Checksums verifizieren, Keys fester Länge für HMAC hashen, inhaltsadressierte Identifikatoren.
Den Hash-Generator nutzen — denk dran, dass MD5/SHA-1 kryptographisch gebrochen sind und nur für nicht-sicherheitskritische Checksums taugen.
5. QR-Code-Generator
Erzeugt QR-Codes aus beliebigem Text, URL oder vCard. Wählbare Fehlerkorrekturstufe, Download als PNG oder SVG.
Optimal für: Eine Webseite mit dem Handy verknüpfen, ohne den Domainnamen laut auszusprechen.
QR-Code-Generator mit SVG-Ausgabe (vektoriell, unendlich skalierbar).
6. URL-Parser & Query-String-Decoder
Zerlegt jede URL in ihre Bestandteile (Schema, Host, Pfad, Query, Fragment) und decodiert einen Query-String in eine lesbare Key-Value-Map.
Optimal für: Redirect-Ketten debuggen, Tracking-Parameter verstehen, E-Mail-Link-Telemetrie analysieren.
Probier den URL-Parser mit einer 1.500 Zeichen langen Redirect-URL — er macht Unlesbares lesbar.
7. Regex-Tester & Visualisierer
Live-Regex-Matching mit Gruppen-Capture, Highlighting und einem Regex-Visualisierer (Railroad-Diagramm-Ansicht jedes Tokens in deinem Muster).
Optimal für: Eine Regex einmal bauen und sie dem Kollegen (oder deinem späteren Ich) erklären.
Den Regex-Tester benutzen — der Visualisierer zeigt dir, welche Alternativen / Quantoren / Zeichenklassen tatsächlich in deinem Ausdruck stecken.
8. SQL-Formatter & Minifier
Verschönert SQL mit den Dialekten PostgreSQL / MySQL / Standard-SQL. Unterstützt rekursive CTEs, Fensterfunktionen und WITH RECURSIVE.
Optimal für: Vor dem Review generiertes SQL aufräumen, SQL über verschiedene ORM-Query-Builder hinweg vereinheitlichen.
SQL-Formatter verarbeitet Queries von mehreren MB.
9. Cron-Parser
Liest einen Cron-Ausdruck und erklärt, wann er das nächste Mal feuert. Inklusive der erweiterten 6-Felder-Notation (Sekunden) und des Vixie-cron-5-Felder-Standards.
Optimal für: Scheduler reviewen, Konfigurationen in Monitoring-Tools kopieren.
Probier den Cron-Parser mit */5 9-17 * * 1-5 — er zeigt “alle 5 Minuten zwischen 9 und 17 Uhr, Montag bis Freitag”.
10. Text-Diff
Vergleicht zwei Textblöcke mit zeilenweisem Diff-Highlighting und der Option, Whitespace oder Groß-/Kleinschreibung zu ignorieren.
Optimal für: Eine Config-Änderung gegenprüfen, zwei Daten-Dumps vergleichen, die geänderte Zeile zwischen Logdateien finden.
Text-Diff unterstützt gemischtsprachigen Inhalt und einen Whitespace-ignorieren-Modus.
11. Wortzähler
Zählt Wörter, Zeichen (mit/ohne Leerzeichen), Sätze, Absätze und Lesezeit. Liefert Dichte-Metriken wie Längstes-Wort und Eindeutige-Wörter-Quote.
Optimal für: Die Dokumentationslänge prüfen, Copy in enge Zeichenlimits zwängen.
Den Wortzähler nutzt du, um die README-Länge und Lesezeit zu verifizieren.
12. Timestamp-Konverter
Wandelt zwischen Unix-Timestamps, ISO-8601-Strings, RFC 3339 und menschenlesbaren Formaten. Stapelkonvertierung und Zeitzonen-Anzeige sind enthalten.
Optimal für: Timestamps aus Logs lesen, ohne in die IDE zu wechseln.
Timestamp-Konverter unterstützt einen Bereich von 20 Jahren vor und zurück.
13. Lorem-Ipsum-Generator
Erzeugt Platzhaltertext nach Absätzen, Sätzen oder Wörtern. Inklusive klassischer Lorem-Ipsum-Variante und einer Berühmte-Autoren-Option (Twain, Shakespeare usw.).
Optimal für: Schnell Content mocken.
Lorem-Ipsum erzeugen — enthält auch eine minimale kyrillische Variante.
14. HTML-Entity-Encoder / Decoder
Encoded Zeichen für die sichere Einbettung in HTML-, Attribut-, JS- oder CSS-Kontexte.
Optimal für: Copy-Paste aus PDFs im CMS sanitisieren, ohne die Seite zu sprengen.
Den HTML-Encoder nutzen — er zeigt alle vier Encoding-Modi (HTML-Inhalt, Attribut, JS-Literal, URL).
15. Code-Formatter (JS / CSS minify & beautify)
Minifiziert JavaScript und CSS für die Produktion; verschönert obfuskierte oder komprimierte Snippets.
Optimal für: Ein komprimiertes Vendor-Skript lesen, eine Config für eine CSP-strikte Pipeline vorbereiten.
Code-Formatter — AST-getrieben, kein eval().
Wie du diese Liste nutzt
Wenn du nur eines daraus verwendest, installier den UUID-Generator und den Passwort-Generator als PWA-Shortcut. Du wirst am Tag 1 jedes neuen Projekts zu beiden greifen.
Darüber hinaus hat jedes andere Tool dieser Liste eine suchmaschinenfreundliche URL. Wenn du im entscheidenden Moment das passende Problem hast, taucht boxr.tools + Tool-Name in deinen Ergebnissen auf — und du kannst den Link einem Kollegen schicken, ohne zu erklären, welchen SaaS du meinst.
Eine Anmerkung zum Datenschutz
Der stärkste Grund, ein Entwickler-Tool im Browser statt eines SaaS zu verwenden, ist, dass deine Tokens / Secrets / Konfiguration das lokale Browser-Tab nie verlassen. Wir haben die Datenschutzerklärung gezielt auf diese Anwendungsfälle zugeschnitten. Der Schlüsselsatz: jedes Tool der Liste „läuft vollständig in deinem Browser via JavaScript und sendet nichts an irgendeinen Server”.
Zusammenfassung
Fünfzehn Tools. Fünfzehn Lesezeichen im Browser. Keines fragt nach deiner E-Mail. Die meisten öffnest du einmal pro Woche.
Häufig gestellte Fragen
Sind UUIDs aus dem Browser wirklich kryptographisch zufällig?
Ja — der UUID-Generator von BoxrTools nutzt crypto.randomUUID(), wo verfügbar (moderne Browser, sichere Kontexte, alle HTTPS-Deployments). Er unterstützt v4 (zufällig), v5 (Namespace + Name SHA-1) und v7 (zeitgeordnete Zufallszahl — für Datenbank-Primärschlüssel zunehmend bevorzugt).
Sind im Browser generierte Passwörter wirklich sicher?
Ja, mit Einschränkungen. Der Passwort-Generator nutzt crypto.getRandomValues() aus Web Crypto für Entropie — dieselbe API, die seriöse Passwort-Manager verwenden. Das Ergebnis geht nirgendwo hin, weil es schlicht keinen Netzwerk-Aufruf gibt. Wie immer hängt die Sicherheit eines Passworts ab von (1) der Entropiequelle und (2) ob das Passwort deine Maschine verlässt, bevor du es speicherst. Der BoxrTools-Generator ist in beiden Punkten peer-reviewed.
Wie funktioniert JWT-Verifikation wirklich, ohne das Geheimnis preiszugeben?
Bei HS256-Tokens passiert die Geheimniseingabe clientseitig und verlässt nie das Netz. Die Signaturverifikation läuft als JavaScript über die Web Crypto API (über SubtleCrypto). Für RS256 braucht man nur den öffentlichen Schlüssel, und es ist egal, wo sie läuft. Hinweis: dieses Tool ist zum *Debuggen* bereits vorhandener JWTs gedacht. Es validiert keine Tokens im Namen entfernter Dienste.
Kann der SQL-Formatter 1.000-Zeilen-Abfragen verarbeiten?
Ja — der Formatter ist rekursiv und kommt mit CTEs, verschachtelten Subqueries, Fensterfunktionen und einer breiten Palette dialektspezifischer Syntax klar (PostgreSQL, MySQL, Standard-SQL, T-SQL, BigQuery). Für Abfragen über ~10 MB wechselt der Formatter ins Streaming, um unter 30 MB Speicher zu bleiben — aber bei dieser Größe lohnt es sich wahrscheinlich, auch über das Analysevorgehen nachzudenken.