JWT-generator
Generer signerede JSON Web Tokens med tilpasset header, payload og nøgle. Understøtter HS256, RS256, ES256.
Hvad er en JWT?
JWT (JSON Web Token, RFC 7519) er en åben standard til sikker overførsel af information som et kompakt JSON-objekt. Består af tre dele adskilt af punktummer: Header.Payload.Signature.
Hvad er de almindelige anvendelser af JWT?
JWT bruges bredt til autentificering (single sign-on), API-autorisering og sikker informationsudveksling. Efter login udsteder serveren en JWT, som klienten medtager i efterfølgende anmodninger.
Hvordan vælger jeg mellem HS256, RS256 og ES256?
HS256 bruger en delt hemmelighed og er hurtigst, velegnet til enkelttjenester. RS256 bruger RSA-nøglepar, bedre til flertjenestearkitekturer. ES256 bruger elliptiske kurvenøgler med korte signaturer og høj sikkerhed.
Hvad er JWT claims?
Claims er udsagn i payloaden. Registrerede claims inkluderer iss (udsteder), sub (emne), exp (udløb), aud (publikum). Offentlige claims kan registreres hos IANA. Private claims er tilpassede felter.
Hvordan verificerer jeg en JWT?
Afkod header for at få algoritmen, brug derefter den passende nøgle (delt hemmelighed for HMAC, offentlig nøgle for RSA/ECDSA) til at verificere signaturen. Tjek også exp, iss og aud.
Er det sikkert at generere JWT i browseren?
Ja, dette værktøj bruger Web Crypto API. Dine nøgler og token forlader aldrig browseren. Ingen data sendes til servere.
Hvad er forskellen mellem kodning og signering?
Kodning (Base64) konverterer kun data til et overførbart format og er reversibelt af hvem som helst. Signering opretter et kryptografisk hash, der beviser at token ikke er blevet ændret.
Kan JWT krypteres?
Ja, JWE (JSON Web Encryption) krypterer payloadindholdet. Standard JWT (JWS) garanterer kun integritet, men payloaden er læsbar for alle, der har token.
Hvad er bedste sikkerhedspraksis for JWT?
Indstil altid korte udløbstider. Brug stærke, tilfældige hemmeligheder til HMAC. Opbevar private nøgler sikkert. Læg aldrig følsomme data i payload. Brug HTTPS i produktion.
Hvordan sammenligner JWT sig med sessionsbaseret autentificering?
JWT er tilstandsløs — serveren gemmer ingen sessionsdata, ideel til mikrotjenester og cross-domæne-scenarier. Sessioner kræver serverlagring men muliggør øjeblikkelig tilbagekaldelse.
Er JWT egnet til logout og sessionshåndtering?
JWT er tilstandsløst af design, så logout kræver ekstra mekanismer som blokeringslister eller kortlivende token med refresh tokens. Brug kortlivende adgangstoken (f.eks. 15 minutter).
Hvordan fungerer refresh token-mønsteret med JWT?
Brug et kortlivende adgangstoken (JWT) til API-kald og et længerevarende refresh token til at få nye adgangstoken. Når adgangstokenet udløber, sender klienten refresh token for at få en ny JWT.
Hvad er "none"-algoritmen?
"None"-algoritmen betyder, at JWT ikke er signeret. Brug kun til testformål. Mange biblioteker deaktiverer den som standard.
Er der størrelsesbegrænsninger for JWT?
JWT har ingen fast størrelsesgrænse, men da det sendes i HTTP-headere, bør det holdes under 4KB. Hold payload minimal.