Pengembang / Token

Encoder dan Generator JWT

Buat dan tanda tangani JSON Web Token dari payload JSON dengan HS256/384/512, RS256/384/512, PS256/384/512, atau ES256/384, lengkap dengan klaim iat dan exp cepat untuk menguji API.

Encoder dan Generator JWT: JWT terdiri dari tiga bagian Base64url yang digabungkan dengan titik: header yang menyebutkan algoritma, payload berisi klaim, dan tanda tangan atas dua bagian pertama. Algoritma HMAC menandatangani dengan rahasia bersama; RSA dan ECDSA menandatangani dengan kunci privat sehingga siapa pun yang memiliki kunci publik dapat memverifikasinya. Penandatanganan menggunakan Web Crypto API di browser Anda; tanda tangan ECDSA ditulis sebagai nilai r‖s berukuran 64 atau 96 byte yang diwajibkan JWS. Berjalan 100% lokal di browser Anda tanpa upload file ke server.

Dijalankan
Di browser Anda
Biaya
Gratis · tanpa daftar
Ketersediaan
Siap digunakan
Encoder JWTPemrosesan lokal

Berjalan sepenuhnya di browser Anda

Token ditandatangani di browser Anda dengan Web Crypto. Gunakan key untuk pengujian: key yang ditempelkan ke halaman web apa pun harus dianggap telah terekspos.

Claim standar

iss menyebutkan siapa yang menerbitkan token, sub untuk siapa token tersebut, aud siapa penerimanya, exp kapan token kedaluwarsa, nbf kapan token mulai valid, iat kapan token diterbitkan, dan jti ID unik; waktu dihitung dalam detik sejak 1 Januari 1970. Buat access token berumur singkat, dari beberapa menit hingga satu jam, lalu periksa exp dan aud pada setiap request.

Untuk membaca token, gunakan JWT decoder; untuk memeriksa tanda tangannya, gunakan JWT verifier.

Algoritma none

Beberapa library dahulu menerima token dengan alg none tanpa tanda tangan; server harus selalu menentukan algoritma yang diterima dan tidak boleh mempercayai header milik token. Karena itu, tool ini hanya menyediakan algoritma bertanda tangan.

Cara menggunakannya

  1. Pilih algoritma, lalu tambahkan ID kunci jika server Anda mengharapkannya.
  2. Edit payload JSON; tetapkan iat atau masa berlaku dengan satu klik.
  3. Masukkan rahasia bersama, atau tempel kunci privat uji dalam format PKCS #8 PEM, lalu salin tokennya.

Privasi & batasan

Payload dan kunci tetap berada di browser Anda. Gunakan hanya kunci uji.

Alat terkait

Pertanyaan umum

Apakah JWT dienkripsi?

Tidak: siapa pun dapat membaca payload JWT yang ditandatangani dengan mendekode Base64url. Tanda tangan hanya membuktikan siapa yang membuatnya dan bahwa isinya tidak diubah; jangan pernah memasukkan rahasia ke dalam payload.

Algoritma mana yang harus saya gunakan?

Gunakan HS256 ketika layanan yang sama membuat dan memeriksa token; gunakan RS256 atau ES256 ketika layanan lain memverifikasinya dengan kunci publik. ES256 menghasilkan token yang lebih pendek.

Kunci saya diawali dengan BEGIN RSA PRIVATE KEY. Apa yang harus saya lakukan?

Itu adalah PKCS #1; konversikan dengan openssl pkcs8 -topk8 -nocrypt -in key.pem, yang menghasilkan format BEGIN PRIVATE KEY yang diterima browser.

Alat gratis · berjalan di browser anda · tanpa perlu akun