Entwickler / Token
JWT-Encoder und -Generator
Erstelle und signiere einen JSON Web Token aus einer JSON-Nutzlast mit HS256/384/512, RS256/384/512, PS256/384/512 oder ES256/384, einschließlich schneller iat- und exp-Claims, zum Testen von APIs.
JWT-Encoder und -Generator: Ein JWT besteht aus drei durch Punkte verbundenen Base64url-Teilen: einem Header, der den Algorithmus angibt, der Nutzlast mit den Claims und einer Signatur über die ersten beiden Teile. HMAC-Algorithmen signieren mit einem gemeinsamen Geheimnis; RSA und ECDSA signieren mit einem privaten Schlüssel, sodass jeder mit dem öffentlichen Schlüssel die Signatur überprüfen kann. Die Signatur wird über die Web Crypto API deines Browsers erstellt; ECDSA-Signaturen werden als der von JWS verlangte 64 oder 96 Byte lange r‖s-Wert geschrieben. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Entwicklerwerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
Das Token wird in deinem Browser mit Web Crypto signiert. Verwende Testschlüssel: Ein Schlüssel, der in eine beliebige Webseite eingefügt wurde, gilt als offengelegt.
Standard-Claims
iss bezeichnet, wer das Token ausgestellt hat, sub, worauf es sich bezieht, aud, für wen es bestimmt ist, exp, wann es abläuft, nbf, ab wann es gültig ist, iat, wann es ausgestellt wurde, und jti eine eindeutige ID; die Zeitangaben sind Sekunden seit dem 1. Januar 1970. Halte Zugriffstokens kurzlebig – von wenigen Minuten bis höchstens eine Stunde – und prüfe bei jeder Anfrage exp und aud.
Zum Lesen eines Tokens verwendest du den JWT-Decoder, zum Prüfen seiner Signatur den JWT-Verifizierer.
Der none-Algorithmus
Einige Bibliotheken akzeptierten früher Tokens mit alg none und ohne Signatur. Server müssen immer selbst festlegen, welche Algorithmen sie akzeptieren, und dürfen niemals dem eigenen Header des Tokens vertrauen. Deshalb bietet dieses Tool nur signierte Algorithmen an.
So benutzt du es
- Wähle den Algorithmus und füge eine Schlüssel-ID hinzu, wenn dein Server eine erwartet.
- Bearbeite die JSON-Nutzlast und setze iat oder eine Ablaufzeit mit einem Klick.
- Gib das gemeinsame Geheimnis ein oder füge einen privaten Testschlüssel im PKCS #8-PEM-Format ein und kopiere das Token.
Datenschutz & Einschränkungen
Die Nutzlast und die Schlüssel bleiben in deinem Browser. Verwende nur Testschlüssel.
Ähnliche Tools
Häufige Fragen
Ist ein JWT verschlüsselt?
Nein: Jeder kann die Nutzlast eines signierten JWTs durch Decodieren von Base64url lesen. Die Signatur beweist nur, wer das Token erstellt hat und dass es nicht verändert wurde. Speichere niemals Geheimnisse in einer Nutzlast.
Welchen Algorithmus sollte ich verwenden?
HS256, wenn derselbe Dienst Token erstellt und prüft; RS256 oder ES256, wenn andere Dienste sie mit einem öffentlichen Schlüssel überprüfen. ES256 erzeugt kürzere Token.
Mein Schlüssel beginnt mit BEGIN RSA PRIVATE KEY. Was nun?
Das ist PKCS #1. Konvertiere ihn mit openssl pkcs8 -topk8 -nocrypt -in key.pem. Dadurch wird das Format BEGIN PRIVATE KEY ausgegeben, das der Browser akzeptiert.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig