JWT-Generator
Erstellen und signieren Sie ein JWT direkt in Ihrem Browser. Geben Sie die Payload-Ansprüche (Standard sub, aud, exp usw. plus alles Benutzerdefinierte) ein, wählen Sie den Algorithmus (HS256 mit einem gemeinsamen Geheimnis oder RS256/ES256 mit einem privaten Schlüssel) und das Tool erzeugt das dreiteilige Token. Nützlich für lokale Entwicklung, Lasttests und zur Reproduktion von Authentifizierungsproblemen.
So generieren Sie ein JWT
-
1
Schreiben Sie die Payload
Standardansprüche (`sub`, `iss`, `aud`, `exp`, `iat`, `nbf`) plus alle benutzerdefinierten, die Ihre App erwartet.
-
2
Wählen Sie den Algorithmus
HS256/384/512 mit einem gemeinsamen Geheimnis oder RS256/ES256 mit einem privaten Schlüssel im PEM-Format.
-
3
Geben Sie den Schlüssel an
Gemeinsamer Geheimtext für HMAC oder fügen Sie den privaten Schlüssel für RSA/ECDSA ein. Beide bleiben in Ihrem Browser.
-
4
Generieren
Die Ausgabe ist das signierte Token. Kopieren Sie es, verwenden Sie es in Tests, decodieren Sie es mit dem JWT-Decoder zur Inspektion.
Typische Payload für ein authentifiziertes Benutzertoken
{
"iss": "https://auth.example.com",
"aud": "api.example.com",
"sub": "user_12345",
"iat": 1713398400,
"nbf": 1713398400,
"exp": 1713402000,
"jti": "3c7c7e14-2de4-41f0-bf09-1eb5cfad4c01",
"scope": "read:profile write:posts"
}
Algorithmuswahl: HMAC vs asymmetrisch
| Algorithmus | Schlüsseltyp | Einsatz bei |
|---|---|---|
| HS256 | 256-Bit gemeinsames Geheimnis | Monolith, der sich selbst signiert und verifiziert |
| HS384/512 | Längeres Geheimnis | Dasselbe wie HS256, stärker |
| RS256 | RSA 2048+ | Aussteller signiert, viele Dienste verifizieren mit öffentlichem Schlüssel |
| ES256 | ECDSA P-256 | Dasselbe wie RS256, aber kleinere Signaturen |
| EdDSA | Ed25519 | Schnellste asymmetrische Verifizierung, kleinste Schlüssel |
Schlüsselsicherheit
- HMAC-Geheimnisse müssen mindestens so viel Entropie haben wie die Ausgabedimension des Algorithmus. HS256 benötigt 256 zufällige Bits (32 Bytes); weniger ist bruteforcebar.
- RSA-Schlüssel sollten mindestens 2048 Bit haben; 3072 oder 4096 für langlebige Tokens.
- ECDSA (ES256) bietet vergleichbare Sicherheit zu RSA 3072 mit viel kleineren Schlüsseln und schnellerer Signierung.
Ablaufrichtlinien
| Token-Typ | Typische exp-Dauer |
|---|---|
| Zugriffstoken | 5 - 60 Minuten |
| Aktualisierungstoken | Tage bis Wochen |
| Passwortzurücksetzung | 5 - 15 Minuten |
| E-Mail-Verifizierung | 24 Stunden |
| Dienst-zu-Dienst | 1-5 Minuten (kurz) |
Kurze Ablauffrist + Aktualisierungstoken ist das moderne Muster. Langlebige Zugriffstoken sind schwer zu widerrufen, wenn sie kompromittiert sind.
Häufige Fehler
- Wiederverwendung eines Testgeheimnisses in der Produktion. Der Generator kennzeichnet HS256-Geheimnisse und das ausgegebene JWT als nur für Tests, wenn das Geheimnis schwach aussieht. Vertrauen Sie dieser Warnung.
- Signieren ohne
exp. Ein JWT ohne Ablauf ist für immer gültig. Setzen Sie immerexp, es sei denn, Sie haben einen sehr guten Grund und eine Widerrufsliste. - Verwendung des
algaus dem Header beim Verifier. Whitelisten Sie immer Algorithmen auf der Verifizierungsseite; folgen Sie nicht dem, was das Token verlangt. - Einen echten privaten Schlüssel hier einfügen. Dieser Generator läuft in Ihrem Browser, aber behandeln Sie private Schlüssel als Geheimnisse: Verwenden Sie Testschlüssel, keine Produktionsschlüssel.
Häufig gestellte Fragen
Nein. Die Signierung erfolgt in Ihrem Browser mit der Web Crypto API. Schlüssel verlassen niemals Ihren Computer. Für Produktionsschlüssel sollten Sie jedoch in einer kontrollierten Umgebung generieren und signieren, nicht im Browser.
HS256 ist in Ordnung für einen Monolithen, bei dem derselbe Dienst signiert und verifiziert. RS256 oder ES256 ist besser, wenn der Aussteller vom Verifier getrennt ist, öffentliche Schlüssel können geteilt werden, ohne den Signierschlüssel offenzulegen.
Kurz. 5-15 Minuten für Zugriffstoken sind typisch. Verwenden Sie ein Aktualisierungstoken mit einer längeren Lebensdauer für nahtlose UX. Geben Sie niemals JWTs ohne einen exp-Anspruch aus.
Das Tool unterstützt das Ausgeben von alg: none für gezielte Tests von fehlerhaften / unsignierten Tokens mit einer deutlichen Warnung. Akzeptieren Sie solche Tokens niemals im Produktionscode.
Verwandte Tools
CSR-Generator
Generieren Sie eine PEM-codierte Zertifikatsanfrage und den passenden RSA-privaten Schlüssel. Geben Sie den Common Name, die Organisationsfelder und die Schlüsselgröße (2048, 3072 oder 4096 Bits) an.
A1Z26-Code-Encoder
Text mit dem A1Z26-Code (A=1, B=2, ... Z=26) codieren oder eine Zahlenfolge zurück in Buchstaben decodieren, mit anpassbarem Trennzeichen.
Verschlüsselungs-Identifikator
Fügen Sie einen Chiffretext oder Hash ein, und der Identifikator schlägt wahrscheinliche Algorithmen oder Kodierungen vor: MD5, SHA, bcrypt, AES, RSA, Base64 und mehr.
SSL-Zertifikat-Generator
Erzeugen Sie ein selbstsigniertes SSL/TLS-Zertifikat und einen privaten RSA-Schlüssel vollständig im Browser. Individueller Common Name, SANs und Gültigkeit, als PEM.
Cipher-Identifikator
Fügen Sie den Chiffretext ein, und der Identifikator schlägt wahrscheinliche Kodierungs-/Cipher-Schemata vor: Base64, hex, binär, Morse, Caesar oder Substitution, JWT und gängige Hashes.
Prüfsummen-Verifizierer
Berechne die Prüfsumme (MD5, SHA-1, SHA-256, SHA-384, SHA-512 oder CRC32) eines beliebigen Textes und gleiche sie mit einem erwarteten Wert ab, um ein klares Übereinstimmungs- oder Abweichungsergebnis zu erhalten.
Tool in anderen Sprachen verfügbar
- Generador de JWT [ES]
- Générateur de JWT [FR]
- JWTジェネレーター [JA]
- Gerador de JWT [PT]
- JWT-generator [SV]
- ตัวสร้าง JWT [TH]
- Bộ tạo JWT [VI]
- مولد JWT [AR]
- JWT 생성기 [KO]
- Generator JWT [ID]
- JWT-generator [NL]
- Generator JWT [PL]
- Генератор JWT [RU]
- JWT Oluşturucu [TR]
- JWT 生成器 [ZH]
- JWT Generator [EN]
- Generatore JWT [IT]