JWT-generator
Generer signerte JSON Web Tokens med tilpasset header, payload og nøkkel. Støtter HS256, RS256, ES256.
Hva er en JWT?
JWT (JSON Web Token, RFC 7519) er en åpen standard for sikker overføring av informasjon som et kompakt JSON-objekt. Består av tre deler adskilt med punktum: Header.Payload.Signature.
Hva er de vanlige bruksområdene for JWT?
JWT brukes mye for autentisering (single sign-on), API-autorisering og sikker informasjonsutveksling. Etter innlogging utsteder serveren en JWT som klienten inkluderer i påfølgende forespørsler.
Hvordan velger jeg mellom HS256, RS256 og ES256?
HS256 bruker en delt hemmelighet og er raskest, egnet for enkelttjenester. RS256 bruker RSA-nøkkelpar, bedre for flertjenestearkitekturer. ES256 bruker elliptiske kurvenøkler med korte signaturer og høy sikkerhet.
Hva er JWT claims?
Claims er påstander i payloaden. Registrerte claims inkluderer iss (utsteder), sub (emne), exp (utløp), aud (publikum). Offentlige claims kan registreres hos IANA. Private claims er tilpassede felter.
Hvordan verifiserer jeg en JWT?
Dekode header for å få algoritmen, bruk deretter riktig nøkkel (delt hemmelighet for HMAC, offentlig nøkkel for RSA/ECDSA) for å verifisere signaturen. Sjekk også exp, iss og aud.
Er det trygt å generere JWT i nettleseren?
Ja, dette verktøyet bruker Web Crypto API. Dine nøkler og token forlater aldri nettleseren. Ingen data sendes til servere.
Hva er forskjellen mellom koding og signering?
Koding (Base64) konverterer bare data til et overførbart format og er reversibelt av hvem som helst. Signering lager en kryptografisk hash som beviser at token ikke har blitt endret.
Kan JWT krypteres?
Ja, JWE (JSON Web Encryption) krypterer payloadinnholdet. Standard JWT (JWS) garanterer bare integritet, men payloaden er lesbar for alle som har token.
Hva er beste sikkerhetspraksis for JWT?
Sett alltid korte utløpstider. Bruk sterke, tilfeldige hemmeligheter for HMAC. Lagre private nøkler sikkert. Legg aldri sensitive data i payload. Bruk HTTPS i produksjon.
Hvordan sammenligner JWT seg med sesjonsbasert autentisering?
JWT er tilstandsløs — serveren lagrer ingen sesjonsdata, ideell for mikrotyjenester og cross-domene-scenarier. Sesjoner krever serverlagring men muliggjør umiddelbar tilbakekalling.
Er JWT egnet for utlogging og sesjonshåndtering?
JWT er tilstandsløst av design, så utlogging krever ekstra mekanismer som blokkeringslister eller kortlevde token med refresh tokens. Bruk kortlevde tilgangstoken (f.eks. 15 minutter).
Hvordan fungerer refresh token-mønsteret med JWT?
Bruk et kortlevd tilgangstoken (JWT) for API-kall og et lengre refresh token for å få nye tilgangstoken. Når tilgangstokenet utløper, sender klienten refresh token for å få en ny JWT.
Hva er "none"-algoritmen?
"None"-algoritmen betyr at JWT ikke er signert. Bruk kun til testformål. Mange biblioteker deaktiverer den som standard.
Er det størrelsesbegrensninger for JWT?
JWT har ingen fast størrelsesgrense, men siden det sendes i HTTP-headere bør det holdes under 4KB. Hold payload minimal.