JWT-Signierer — HS256-Token-Generator im Browser
EntwicklungEin JWT-Signierer ist ein Entwicklerwerkzeug im Browser, das die JSON-Werte von Header und Payload base64url-kodiert und dann eine HMAC-SHA256-Signatur anhängt, um ein HS256-JSON-Web-Token zu erstellen.
Diese Seite wurde mit KI-Unterstützung übersetzt und noch nicht professionell geprüft. Prüfen Sie die zitierten Quellen vor einer wichtigen Entscheidung.
Was ist das
Ein JWT (JSON Web Token) besteht aus drei durch Punkte getrennten Teilen: Header, Payload und Signatur. Dieses Werkzeug unterstützt nur den gängigen symmetrischen Algorithmus HS256. Es normalisiert das Header- und Payload-JSON und signiert die Eingabe dann mit der Web Crypto API des Browsers. Es ist nützlich für Test-Token, Dokumentationsbeispiele und lokales Debugging, aber vermeiden Sie es, Produktions-Secrets auf gemeinsam genutzten Geräten oder während einer Bildschirmfreigabe einzufügen.
Verwendung
- 1Überprüfen Sie das Header-JSON. alg ist auf HS256 festgelegt.
- 2Geben Sie das Payload-JSON und das Secret ein.
- 3Erzeugen Sie das Token und überprüfen Sie es anschließend mit einem JWT-Decoder oder der Validierungslogik Ihres Servers.
Referenz
| Feld | Wert | Hinweise |
|---|---|---|
| alg | HS256 | symmetrische HMAC-SHA256-Signatur |
| typ | JWT | Token-Typ |
| secret | Zeichenkette | gemeinsames Signatur-Secret, nur in diesem Browser verwendet |
Quellen und Normen
- RFC 7519: JSON Web Token (JWT) - IETF
- RFC 7515: JSON Web Signature (JWS) - IETF
- Web Crypto API: SubtleCrypto.sign() - MDN Web Docs
- MDN Web Docs: Client-side web APIs - MDN Web Docs
FAQ
Wird das JWT-Secret an einen Server gesendet?
Nein. Die Signatur erfolgt mit der Web Crypto API des Browsers; das Secret und das Payload werden nicht an einen Server gesendet oder dort gespeichert.
Unterstützt es RS256 oder ES256?
Nein. Dieses eng gefasste Werkzeug unterstützt nur HS256, um die Schlüsselverwaltung und die Bundle-Größe klein zu halten. Das Signieren mit RSA/ECDSA gehört in ein separates Werkzeug.
Kann ich generierte Token direkt in der Produktion verwenden?
Dies ersetzt nicht Ihre Richtlinie zur Token-Ausstellung in der Produktion. Validieren Sie Issuer, Audience, Ablauf, Rotation und Widerruf auf dem Server.