JWT-Generator
Erstellen Sie signierte JSON Web Tokens mit eigenem Header, Payload und Schlüssel. Unterstützt HS256, RS256, ES256.
Was ist ein JWT?
JWT (JSON Web Token) ist ein offener Standard (RFC 7519) zur sicheren Übertragung von Informationen als kompaktes JSON-Objekt. Besteht aus drei durch Punkte getrennten Teilen: Header.Payload.Signature.
Wofür wird JWT typischerweise verwendet?
JWT wird häufig für Authentifizierung (Single Sign-On), API-Autorisierung und sicheren Informationsaustausch eingesetzt. Nach dem Login stellt der Server ein JWT aus, das der Client bei nachfolgenden Anfragen mitschickt.
Wie wähle ich zwischen HS256, RS256 und ES256?
HS256 nutzt ein gemeinsames Secret und ist am schnellsten, geeignet für Einzel services. RS256 nutzt RSA-Schlüsselpaare, besser für Multi-Service-Architekturen. ES256 nutzt Elliptic-Curve-Schlüssel mit hoher Sicherheit und kürzeren Signaturen.
Was sind JWT Claims?
Claims sind Angaben im Payload. Registrierte Claims umfassen iss (Aussteller), sub (Betreff), exp (Ablauf), aud (Empfänger). Öffentliche Claims können bei IANA registriert werden. Private Claims sind vereinbarte Custom-Felder.
Wie überprüfe ich ein JWT?
Dekodieren Sie den Header, um den Algorithmus zu erhalten, dann verwenden Sie den passenden Schlüssel (Shared Secret für HMAC, Public Key für RSA/ECDSA) zur Signaturprüfung. Prüfen Sie auch exp, iss und aud.
Ist die JWT-Erstellung im Browser sicher?
Ja, dieses Tool nutzt die Web Crypto API. Ihre Schlüssel und Tokens verlassen nie den Browser. Keine Daten werden an Server gesendet.
Was ist der Unterschied zwischen Codierung und Signierung?
Codierung (Base64) wandelt Daten nur in ein übertragbares Format um und ist von jedem umkehrbar. Signierung erstellt einen kryptografischen Hash, der beweist, dass das Token nicht verändert wurde.
Kann ein JWT verschlüsselt werden?
Ja, JWE (JSON Web Encryption) verschlüsselt den Payload-Inhalt. Standard-JWT (JWS) garantiert nur Integrität, aber der Payload ist für jeden lesbar, der das Token besitzt.
Was sind JWT-Sicherheitsbest Practices?
Setzen Sie immer kurze Ablaufzeiten. Verwenden Sie starke, zufällige Secrets für HMAC. Bewahren Sie private Schlüssel sicher auf. Speichern Sie keine sensiblen Daten im Payload. Nutzen Sie HTTPS in der Produktion.
Wie vergleicht sich JWT mit Session-basierter Authentifizierung?
JWT ist zustandslos — der Server speichert keine Session-Daten, ideal für Microservices und Cross-Domain-Szenarien. Sessions erfordern serverseitige Speicherung, ermöglichen aber sofortige Sperrung.
Ist JWT für Logout und Session-Management geeignet?
JWT ist standardmäßig zustandslos, daher erfordert Logout zusätzliche Mechanismen wie Blocklisten oder kurzlebige Tokens mit Refresh Tokens. Verwenden Sie kurzlebige Access Tokens (z.B. 15 Minuten).
Wie funktioniert das Refresh-Token-Muster mit JWT?
Verwenden Sie ein kurzlebiges Access Token (JWT) für API-Aufrufe und ein langlebigeres Refresh Token zum Erhalten neuer Access Tokens. Wenn das Access Token abläuft, sendet der Client das Refresh Token für ein neues JWT.
Was ist der „none"-Algorithmus?
Der „none"-Algorithmus bedeutet, dass das JWT nicht signiert ist. Nur für Testzwecke verwenden. Viele Bibliotheken deaktivieren ihn standardmäßig.
Gibt es Größenbeschränkungen für JWT?
JWT hat kein festes Limit, aber da es in HTTP-Headern gesendet wird, sollte es unter 4 KB bleiben. Halten Sie den Payload minimal.