Generátor JWT
Vytvářejte podepsané JWT s vlastní hlavičkou, payloadem a klíčem. Podpora HS256, RS256, ES256.
Co je JWT?
JWT (JSON Web Token, RFC 7519) je otevřený standard pro bezpečný přenos informací jako kompaktní JSON objekt. Skládá se ze tří částí oddělených tečkami: Header.Payload.Signature.
Jaké jsou běžné použití JWT?
JWT se široce používá pro autentizaci (single sign-on), autorizaci API a bezpečnou výměnu informací. Po přihlášení server vydá JWT, který klient zahrne do dalších požadavků.
Jak vybrat mezi HS256, RS256 a ES256?
HS256 používá sdílené tajemství a je nejrychlejší, vhodný pro jednotlivé služby. RS256 používá páry klíčů RSA, lepší pro víceslužbové architektury. ES256 používá klíče eliptické křivky s kratšími podpisy a vysokou bezpečností.
Co jsou JWT claims?
Claims jsou tvrzení v payloadu. Registrované claims zahrnují iss (vydavatel), sub (předmět), exp (platnost), aud (publikum). Veřejné claims lze registrovat u IANA. Soukromé claims jsou vlastní pole dohodnutá mezi stranami.
Jak ověřit JWT?
Dekódujte header pro získání algoritmu, pak použijte vhodný klíč (sdílené tajemství pro HMAC, veřejný klíč pro RSA/ECDSA) k ověření podpisu. Zkontrolujte také exp, iss a aud.
Je bezpečné generovat JWT v prohlížeči?
Ano, tento nástroj používá Web Crypto API. Vaše klíče a tokeny nikdy neopustí prohlížeč. Žádná data nejsou odesílána na servery.
Jaký je rozdíl mezi kódováním a podpisem?
Kódování (Base64) pouze převede data do přenosného formátu a kdokoli je může vrátit. Podpis vytvoří kryptografický hash, který dokazuje, že token nebyl změněn.
Lze JWT zašifrovat?
Ano, JWE (JSON Web Encryption) šifruje obsah payloadu. Standardní JWT (JWS) zaručuje pouze integritu, ale payload je čitelný pro kohokoli, kdo má token.
Jaké jsou nejlepší bezpečnostní praktiky pro JWT?
Vždy nastavte krátké doby platnosti. Používejte silná, náhodná tajemství pro HMAC. Bezpečně ukládejte soukromé klíče. Nevkládejte citlivá data do payloadu. V produkci používejte HTTPS.
Jak se JWT srovnává s autentizací založenou na relacích?
JWT je bezstavový — server neukládá data relace, ideální pro mikroslužby a cross-doménové scénáře. Relace vyžadují serverové úložiště, ale umožňují okamžité zrušení.
Je JWT vhodný pro odhlášení a správu relací?
JWT je bezstavový od základu, takže odhlášení vyžaduje další mechanismy jako blacklisty nebo krátkodobé tokeny s refresh tokeny. Používejte krátkodobé přístupové tokeny (např. 15 minut).
Jak funguje vzor refresh tokenu s JWT?
Použijte krátkodobý přístupový token (JWT) pro volání API a delší refresh token pro získání nových přístupových tokenů. Když přístupový token vyprší, klient odešle refresh token pro získání nového JWT.
Co je algoritmus "none"?
Algoritmus "none" znamená, že JWT není podepsán. Používejte pouze pro testování. Mnoho knihoven jej ve výchozím nastavení zakazuje.
Existují omezení velikosti JWT?
JWT nemá pevný limit velikosti, ale protože se odesílá v HTTP hlavičkách, měl by zůstat pod 4KB. Udržujte payload minimální.