JWT erstellen
JWT erstellen und mit HS256, HS384 oder HS512 signieren: Claims-Editor für iss, sub, aud, exp und eigene Felder, Secret wählen, Token kopieren.
Alles läuft in Ihrem Browser, Eingaben werden nicht übertragen. Nur zum Lernen und Testen: Verwenden Sie für echte Geheimnisse und Produktivsysteme geprüfte Werkzeuge Ihrer Organisation.
JWT generieren: Claims, Ablaufzeit und Signatur
Ein JSON Web Token (JWT, RFC 7519) besteht aus drei Base64url-kodierten Teilen, getrennt durch Punkte: Header, Payload und Signatur. Der Header nennt den Algorithmus, die Payload enthält die Claims, also Aussagen wie Benutzer-ID (sub), Aussteller (iss), Empfänger (aud), Ausstellungszeit (iat) und Ablaufzeit (exp) als Unix-Zeitstempel in Sekunden. Die Signatur schützt beides vor Veränderung, verschlüsselt aber nichts: Jeder kann die Payload lesen.
Mit diesem Werkzeug können Sie ein JWT erstellen, um eine API zu testen, eine Middleware zu prüfen oder Beispiel-Tokens für die Dokumentation zu erzeugen. HS256, HS384 und HS512 sind HMAC-Verfahren mit gemeinsamem Secret: Wer das Token prüft, braucht dasselbe Secret. Zum Token signieren ist kein Klick nötig: Bei jeder Änderung entsteht sofort ein neues Token. Zum Nachprüfen eignet sich JWT prüfen, zum Lesen fremder Tokens JWT dekodieren.
Achten Sie auf ein langes, zufälliges Secret: RFC 7518 verlangt mindestens so viele Bit wie die Hash-Funktion, also 256 Bit für HS256. Ein kurzes Wort lässt sich mit Wortlisten in Minuten erraten, und dann kann jeder gültige Tokens signieren. Setzen Sie immer exp und halten Sie die Laufzeit kurz. Für Systeme mit vielen Prüfern sind asymmetrische Verfahren wie ES256 meist besser, weil nur der Aussteller den privaten Schlüssel kennt.
Anleitung: JWT erstellen in 5 Schritten
- Den Algorithmus wählen: HS256, HS384 oder HS512.
- Die Claims iss, sub und aud eintragen, die Gültigkeit mit Einheit festlegen und iat sowie jti per Haken setzen.
- Unter „Weitere Claims als JSON“ eigene Felder wie name oder rolle ergänzen.
- Ein Secret eingeben oder „Zufälliges Secret“ nutzen, bei Bedarf kid und die Base64-Kodierung des Secrets angeben.
- Das signierte JWT kopieren; Header und Payload darunter zeigen den Inhalt zur Kontrolle.
Typische Anwendungsfälle
- Eine geschützte API mit curl oder Postman testen, ohne einen Login-Dienst aufzusetzen.
- Middleware prüfen: Tokens mit sehr kurzer Gültigkeit oder falschem aud gezielt erzeugen und die Ablehnung kontrollieren.
- Beispiel-Tokens für API-Dokumentation und automatisierte Tests erzeugen.
Häufige Fragen
Was bedeutet HS256?
HMAC mit SHA-256. Aussteller und Prüfer teilen sich ein Secret. Wer das Secret kennt, kann Tokens nicht nur prüfen, sondern auch selbst erstellen. Deshalb gehört es nur auf Server, nie in eine App oder Website.
Wie lang muss das Secret für HS256 sein?
Mindestens 256 Bit, also 32 Byte, laut RFC 7518. Am besten ein zufälliger Wert, zum Beispiel über den Knopf „Zufälliges Secret“ oder den Token-Generator. Ein Satz oder Wort ist zu schwach.
Welche Claims sollte ein JWT enthalten?
Mindestens sub (wer), exp (bis wann) und je nach Anwendung iss und aud, damit ein Token nicht bei einem anderen Dienst missbraucht werden kann. Persönliche oder geheime Daten gehören nicht hinein, weil die Payload lesbar ist.
In welchem Format steht exp?
Als Unix-Zeitstempel in Sekunden seit dem 1. Januar 1970 (UTC), ohne Millisekunden. Das Werkzeug rechnet die Ablaufzeit aus der gewählten Dauer und zeigt das Datum an.
Kann ich hier auch RS256- oder ES256-Tokens erstellen?
Dieses Werkzeug signiert nur mit HMAC. Für ES256 erzeugen Sie Schlüssel mit dem ECDSA-Generator und signieren in Ihrer JWT-Bibliothek mit dem privaten Schlüssel.
Wie sende ich ein JWT an eine API?
Meist im Header Authorization mit dem Wort Bearer davor, zum Beispiel curl -H "Authorization: Bearer <token>" https://api.example.com. Manche Anwendungen erwarten das Token stattdessen in einem Cookie.
Was ist der Unterschied zwischen HS256 und RS256?
HS256 nutzt ein gemeinsames Secret zum Signieren und Prüfen. RS256 signiert mit einem privaten RSA-Schlüssel und prüft mit dem öffentlichen, sodass Prüfer keine eigenen Tokens ausstellen können.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPasswort-Stärke prüfen
Passwort testen: Entropie, typische Muster, häufige Passwörter und grobe Knackzeit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
Öffnen