JWT-generator
Skapa signerade JSON Web Tokens med anpassad header, payload och nyckel. Stöder HS256, RS256, ES256.
Vad är en JWT?
JWT (JSON Web Token, RFC 7519) är en öppen standard för att säkert överföra information som ett kompakt JSON-objekt. Består av tre delar separerade med punkter: Header.Payload.Signature.
Vilka är de vanliga användningsområdena för JWT?
JWT används ofta för autentisering (single sign-on), API-auktorisering och säker informationsutbyte. Efter inloggning utfärdar servern en JWT som klienten inkluderar i efterföljande förfrågningar.
Hur väljer jag mellan HS256, RS256 och ES256?
HS256 använder en delad hemlighet och är snabbast, lämplig för enskilda tjänster. RS256 använder RSA-nyckelpar, bättre för flertjänstarkitekturer. ES256 använder elliptiska kurvnycklar med korta signaturer och hög säkerhet.
Vad är JWT claims?
Claims är påståenden i payloaden. Registrerade claims inkluderar iss (utfärdare), sub (ämne), exp (utgångstid), aud (mottagare). Offentliga claims kan registreras hos IANA. Privata claims är anpassade fält.
Hur verifierar jag en JWT?
Avkoda headern för att få algoritmen, använd sedan rätt nyckel (delad hemlighet för HMAC, offentlig nyckel för RSA/ECDSA) för att verifiera signaturen. Kontrollera även exp, iss och aud.
Är det säkert att generera JWT i webbläsaren?
Ja, detta verktyg använder Web Crypto API. Dina nycklar och token lämnar aldrig webbläsaren. Ingen data skickas till servrar.
Vad är skillnaden mellan kodning och signering?
Kodning (Base64) konverterar bara data till ett överförbart format och är reversibelt av vem som helst. Signering skapar en kryptografisk hash som bevisar att token inte har manipulerats.
Kan JWT krypteras?
Ja, JWE (JSON Web Encryption) krypterar payloadinnehållet. Standard JWT (JWS) garanterar bara integritet, men payloaden är läsbar för alla som har token.
Vilka är bästa säkerhetspraxis för JWT?
Ställ alltid in korta utgångstider. Använd starka, slumpmässiga hemligheter för HMAC. Lagra privata nycklar säkert. Lägg aldrig känslig data i payloaden. Använd HTTPS i produktion.
Hur jämför sig JWT med sessionsbaserad autentisering?
JWT är tillståndslös — servern lagrar ingen sessionsdata, idealisk för mikrotjänster och cross-domänscenarier. Sessioner kräver serverlagring men möjliggör omedelbar återkallelse.
Är JWT lämpligt för utloggning och sessionshantering?
JWT är tillståndslöst per design, så utloggning kräver extra mekanismer som blocklistor eller kortlivade token med refresh tokens. Använd kortlivade åtkomsttoken (t.ex. 15 minuter).
Hur fungerar refresh token-mönstret med JWT?
Använd en kortlivad åtkomsttoken (JWT) för API-anrop och en längre refresh token för att få nya åtkomsttoken. När åtkomsttoken löper ut skickar klienten refresh token för att få en ny JWT.
Vad är "none"-algoritmen?
"None"-algoritmen betyder att JWT inte är signerad. Använd endast för teständamål. Många bibliotek inaktiverar den som standard.
Finns det storleksbegränsningar för JWT?
JWT har ingen fast storleksgräns, men eftersom det skickas i HTTP-huvuden bör det hållas under 4KB. Håll payloaden minimal.