JWT-generator og signering

Signeringen sker i din browser. Din nyttelast og hemmelighed sendes aldrig.

Hvad er JWT-generator og signering

En JWT (JSON Web Token) samler en JSON-nyttelast, et hoved og en signatur i et kompakt token, der bruges til godkendelse og API-adgang. Denne generator signerer din nyttelast med HMAC (HS256, HS384 eller HS512) og en delt hemmelighed og laver et klar-til-brug token. Alt kører i din browser med Web Crypto API, så din nyttelast og hemmelighed forlader aldrig siden.

Sådan bruger du det

  1. Rediger JSON-nyttelasten med de claims, du vil have (sub, name, exp og så videre).
  2. Indtast signeringshemmeligheden, der deles med verifikatoren.
  3. Vælg algoritmen (HS256 er det almindelige standardvalg).
  4. Kopiér den signerede JWT fra outputfeltet.

Hvornår du bør bruge det

Bygger eller tester du et godkendelsesflow og har brug for et gyldigt token at prøve mod din API? Sæt dine claims, indtast din hemmelighed, og få en signeret JWT, du kan indsætte i en anmodning eller i din JWT-afkoder for at bekræfte, at den verificeres. Udviklere bruger den til at efterligne logins, gengive token-fejl og tjekke, at en backend accepterer præcis den algoritme og hemmelighed, de forventer.

Ofte stillede spørgsmål

Hvilke algoritmer understøttes?

HMAC-signering med HS256, HS384 og HS512 med en delt hemmelighed. RSA og ECDSA (RS/ES) understøttes ikke her, fordi de kræver en privat nøgle, hvilket ikke passer til et værktøj i browseren.

Er tokenet krypteret?

Nej. En signeret JWT er ikke krypteret, kun signeret. Enhver kan læse hovedet og nyttelasten ved at Base64URL-afkode dem. Signaturen beviser, at der ikke er pillet ved den, så læg aldrig hemmeligheder i nyttelasten.

Sendes min nyttelast og hemmelighed nogen steder hen?

Nej. Tokenet signeres i din browser med Web Crypto API. Intet af det, du indtaster, uploades, logges eller gemmes. For at læse et token skal du bruge JWT-afkoderen.

Relaterede værktøjer