Zum Inhalt springen

JWT-Generator

Erstellen und signieren Sie einen JSON Web Token mit HMAC, direkt in Ihrem Browser.

Eingabe
Ausgabe

JWT-Generator

Geben Sie eine JSON-Payload ein und dieses Tool erstellt einen vollständigen JSON Web Token: Es stellt den Header aus Ihrem gewählten Algorithmus zusammen, kodiert den Header und die Payload als Base64URL und signiert das Ergebnis mit HMAC. Verwenden Sie es zum Erstellen von Test-Token für eine API, zum Debuggen eines Auth-Flows oder um genau zu sehen, wie ein bestimmter Satz von Claims nach der Codierung aussieht.

Wählen Sie HS256, HS384 oder HS512 und geben Sie den geheimen Schlüssel ein, mit dem das Token signiert werden soll – denselben Schlüssel, den Ihr Server zur Überprüfung verwendet. Schnellauswahl-Umschalter fügen gängige Zeit-Claims hinzu, ohne sie von Hand einzugeben: "iat" versieht das Token mit der aktuellen Zeit, "verfällt in" setzt "exp" auf die aktuelle Zeit plus eine gewählte Dauer (von 15 Minuten bis 30 Tage oder gar keine), und "nbf" markiert das Token als bis jetzt ungültig. Separate Felder stellen "sub" und "iss" ein, wenn Sie ein Betreff- oder Aussteller-Claim benötigen. Ein Schnellauswahl-Claim setzt immer einen gleichnamigen Claim in Ihrer JSON außer Kraft, sodass Sie mit einer Template-Payload beginnen und die Umschalter den Rest ausfüllen lassen können.

Die Payload kann schön formatiert oder kompakt sein – schöne Formatierung ändert nur, wie das JSON eingebettet ist, nicht was es dekodiert. Nach dem Signieren dekodiert das Tool das gerade erstellte Token und überprüft die Signatur unabhängig mit der Web Crypto API, sodass die Summenlinie bestätigt, dass das Token tatsächlich überprüft, anstatt nur anzunehmen. Sehr große Payloads werden bis zu einer 10-MB-Obergrenze verarbeitet, und das gleiche Geheimnis und die gleiche Payload erzeugen immer das gleiche Token – hier ist nichts von Zufall abhängig.

Alles läuft lokal in Ihrem Browser: Die Payload, der geheime Schlüssel und die Signierung selbst verlassen Ihr Gerät niemals oder berühren einen Server. Kopieren Sie das Token, laden Sie es als .txt-Datei herunter oder senden Sie es direkt an den JWT-Decoder, um zu inspizieren, was Sie gerade erstellt haben.

Häufige Fragen

Welche Algorithmen werden unterstützt?
HS256, HS384 und HS512 – HMAC-Signatur mit SHA-256, SHA-384 oder SHA-512. Asymmetrische Algorithmen wie RS256 oder ES256 benötigen ein Schlüsselpaar und werden hier nicht unterstützt.
Was passiert, wenn ich die Payload leer lasse?
Eine leere Payload wird als leeres JSON-Objekt behandelt. In Kombination mit den Schnellauswahl-Umschaltern können Sie immer noch ein Token generieren, das nur Ansprüche wie "iat" und "exp" enthält.
Überschreiben die Schnellauswahl-Claims das, was ich eingegeben habe?
Ja, von Grund auf: "iat", "exp", "nbf", "sub" und "iss" aus den Umschaltern und Feldern haben immer Vorrang vor einem gleichnamigen Claim, der bereits in Ihrer JSON-Payload vorhanden ist.
Wie wird die Signatur überprüft?
Nach dem Signieren dekodiert das Tool das gerade erstellte Token und überprüft die Signatur unabhängig mit der Web Crypto API des Browsers, dann meldet das Ergebnis in der Summenlinie.
Wird mein geheimer Schlüssel oder meine Payload irgendwo hochgeladen?
Nein. Das gesamte Token wird und signiert in Ihrem Browser unter Verwendung der Web Crypto API – der geheime Schlüssel, die Payload und das resultierende Token verlassen Ihr Gerät niemals und der Schlüssel wird niemals im lokalen Speicher gespeichert.