Preskoči na vsebino

Generator JWT

Kreiraj in podpiši JSON Web Token s HMAC, kar v svojem brskalniku.

Vhod
Izhod

Generator JWT

Prilepite JSON korisnost in to orodje bo ustvarilo popoln JSON Web Token: sestavi glavo iz izbranega algoritma, kodira glavo in korisnost kot Base64URL ter podpiše rezultat s HMAC. Uporabite ga za ustvarjanje testnih žetonov za API, odpravo težav toka avtentifikacije ali vidite točno, kako en nabor trditev izgleda, ko je kodiran.

Izberi HS256, HS384 ali HS512 in vnesi tajni ključ, s katerim bi moral biti žeton podpisan — isti ključ, ki ga bo tvoj strežnik uporabil za preverjanje. Sprožilci za hitro izpolnjevanje dodajajo splošne trditve o času brez pisanja z roko: "iat" označuje žeton s sedanjim časom, "poteče čez" nastavi "exp" na sedanji čas plus izbrano trajnost (od 15 minut do 30 dni ali nobene), in "nbf" označuje, da žeton ni veljaven do sedaj. Ločena polja nastavljajo "sub" in "iss", kadar potrebuješ trditev o predmetu ali izdajatelju. Trditev za hitro izpolnjevanje vedno preglasi isto trditev že v tvoj JSON, zato da lahko začneš s predlogo korisnosti in prepustiš sprožilcem, da izpolnijo preostanek.

Korisnost je lahko lepo izpisana ali kompaktna — lepo izpisovanje le spremeni način, kako je JSON vgrajen, ne kaj se dekodira. Po podpisovanju orodje dekodira žeton, ki ga je pravkar ustvarilo, in neodvisno ponovno preveri podpis z Web Crypto API, zato redek štetja potrjuje, da je žeton res veljavno preverjen namesto samo predpostavljanja. Zelo velike korisnosti se obdelajo do 10 MB zgornje meje, in isti tajni in korisnost vedno dajeta isti žeton — nič tukaj ni odvisno od naključnosti.

Vse se izvaja lokalno v tvojem brskalniku: korisnost, tajni ključ in samo podpisovanje nikoli ne zapustijo tvoj naprav ali se dotakne strežnika. Kopiraj žeton, ga preuzemi kot datoteko .txt ali ga pošlji neposredno dekoderu JWT, da preveriš, kaj si pravkar ustvaril.

FAQ

Kateri algoritmi so podprti?
HS256, HS384 in HS512 — HMAC podpisovanje s SHA-256, SHA-384 ali SHA-512. Asimetrični algoritmi, kot so RS256 ali ES256, potrebujejo par zasebnih ključev in niso podprti tukaj.
Kaj se zgodi, če pustim korisnost prazno?
Prazna korisnost se obravnava kot prazen JSON predmet. V kombinaciji s sprožilci za hitro izpolnjevanje še vedno lahko generiraš žeton, ki nosi samo trditve, kot so "iat" in "exp".
Ali sprožilci za hitro izpolnjevanje prepisujejo tisto, kar sem jaz napisal?
Da, namerno: "iat", "exp", "nbf", "sub" in "iss" iz sprožilcev in polj vedno imajo prednost pred isto poimenovano trditvijo že v tvoji JSON korisnosti.
Kako se preveri podpis?
Po podpisovanju orodje dekodira žeton, ki ga je pravkar ustvarilo, in neodvisno ponovno preveri podpis z Web Crypto API brskalnika, nato pa poročila rezultat v redku štetja.
Ali je moj tajni ključ ali korisnost naložena negdje?
Ne. Celoten žeton je ustvarjen in podpisan v tvojem brskalniku z uporabo Web Crypto API — tajni ključ, korisnost in nastali žeton nikoli ne zapustijo tvoj naprav, tajno pa se nikoli ne shrani v lokalno shranjevanje.