JWT-Generator | Token lokal & sicher erstellen und signieren

Generieren und signieren Sie JWTs für API-Tests. Bearbeiten Sie Header und Payload, nutzen Sie HS256/HS384/HS512 und halten Sie Ihr Secret geheim, während die HMAC-Signierung lokal im Browser läuft.

Klicken für Theatermodus

JWT-Signer

Secret, Header und Payload werden nicht hochgeladen.

Schnelle exp

Bearbeiten Sie das JSON und das Secret, um einen Token automatisch zu signieren.

Generiertes JWT

Bedienungsanleitung

  1. Klicken Sie auf „Beispiel laden“, um mit einer API-Test-Payload wie sub, role und exp zu starten.
  2. Wählen Sie den Algorithmus im Header-Bereich aus. Standardmäßig ist HS256 ausgewählt; HS384 und HS512 stehen ebenfalls zur Verfügung.
  3. Bearbeiten Sie das Payload-JSON. Nutzen Sie „In 1 Stunde“, um schnell einen gültigen exp-Zeitstempel einzutragen.
  4. Geben Sie ein Test-Secret im Bereich „Verify Signature“ ein. Verwenden Sie „Anzeigen / Ausblenden“, um den Wert zu überprüfen.
  5. Kopieren Sie den Token und fügen Sie ihn für Ihre API-Tests in einen Authorization: Bearer-Header ein.

Kernfunktionen

  • Lokale, sichere Signierung: Ihr Secret ist sensibel. Die HMAC-Signierung läuft per Web Crypto API direkt im Browser, ohne dass Secret, Header oder Payload an einen Server gesendet werden.
  • Live-Token-Vorschau: Sobald Sie Header, Payload, Algorithmus oder Secret bearbeiten, aktualisiert sich das generierte JWT automatisch.
  • HMAC-Algorithmen: Unterstützt HS256, HS384 und HS512 für gängige Entwicklungs- und API-Test-Workflows.
  • Schnelle Ablaufzeiten (exp): Setzen Sie den exp-Claim mit nur einem Klick auf 1 Stunde, 1 Tag oder 7 Tage ab jetzt.
  • Secret ein-/ausblenden: Schalten Sie die Sichtbarkeit des Secrets während der Eingabe um, um einen Testschlüssel zu prüfen, ohne ihn dauerhaft offenzulegen.

Verwandte Tools

JWT-Decoder & Debugger - Kein Key-Upload, privates Offline-Tool

Dekodieren und analysieren Sie JWTs (JSON Web Tokens) direkt in Ihrem Browser – ohne Secret-Key, ohne Uploads. Prüfen Sie Header/Payload, formatieren Sie JSON lesbar und sehen Sie den Live-Ablauf-Countdown.

Starker Passwort-Generator - XKCD-Passphrasen & Entropie-Rechner

Starker Passwort-Generator für zufällige Passwörter oder XKCD-Passphrasen. Sehen Sie Entropie- und Knackzeit-Schätzungen – sicher, ausschließlich clientseitig. Generieren Sie jetzt Ihr Passwort.

Passwortstärken-Prüfer | Lokale Schätzung der Knackzeit

Testen Sie die Passwortstärke und die geschätzte Knackzeit mit zxcvbn. Die Prüfung läuft lokal in Ihrem Browser, sodass Ihre Eingaben nicht hochgeladen werden.

Online-SSH-Key-Generator - Sicher, lokal & Ed25519-Unterstützung

Erstellen Sie Ed25519-, RSA-2048- oder RSA-4096-Schlüsselpaare lokal in Ihrem Browser mit diesem SSH-Key-Generator. Zu 100 % clientseitig, ohne Server-Uploads. Generieren Sie jetzt Ihren Schlüssel und kopieren Sie den öffentlichen Schlüssel.

Bcrypt-Hash-Generator & -Prüfer

Generieren Sie Bcrypt-Hashes lokal und verifizieren Sie Passwörter gegen bestehende Hashes mit anpassbaren Cost/Rounds für die Authentifizierungsentwicklung, Migrationen und Seed-Daten.

Hash-Generator - Lokaler SHA-256- & Prüfsummen-Rechner

Generieren Sie SHA-256-, SHA-384- und SHA-512-Hashes sowie Prüfsummen für Dateien lokal in Ihrem Browser. Vergleichen Sie erwartete Werte, kopieren Sie Ergebnisse und verifizieren Sie Dateien ohne Uploads.

Berechnungslogik

  • Ein JWT besteht aus drei Teilen: header.payload.signature.
  • Dieses Tool serialisiert den Header und die Payload als kompaktes JSON und kodiert beide Teile per Base64Url.
  • Die Signatur wird lokal mit der Web Crypto API des Browsers erzeugt, indem ein HMAC-SHA über header.payload ausgeführt wird.
  • Dieses Tool ist für die Entwicklung und für Tests gedacht. Fügen Sie auch bei lokaler Signierung keine Produktions-Secrets in Webformulare von Drittanbietern ein.

Häufig gestellte Fragen

Ist es sicher, mein JWT-Secret hier einzugeben?

Die Signierung läuft lokal in Ihrem Browser und das Tool lädt das Secret, den Header oder die Payload nicht hoch. Dennoch empfiehlt es sich als Sicherheits-Best-Practice, nur Entwicklungs-, Test- oder temporäre Secrets zu verwenden.

Kann ich das Secret während der Eingabe anzeigen lassen?

Ja. Das Secret-Feld verfügt über eine Anzeigen/Ausblenden-Umschaltung, damit Sie ein Test-Secret überprüfen können, ohne es dauerhaft sichtbar zu lassen.

Welche Algorithmen werden unterstützt?

Diese Version unterstützt die HMAC-Algorithmen: HS256, HS384 und HS512. RS256 erfordert die Analyse von privaten Schlüsseln sowie asymmetrische Signierverfahren und wird in dieser Version nicht angeboten.

Wie kann ich die Ablaufzeit des Tokens festlegen?

Fügen Sie einen exp-Claim mit einem UNIX-Zeitstempel in Sekunden hinzu. Über die Schnellwahltasten können Sie diesen auf 1 Stunde, 1 Tag oder 7 Tage ab jetzt einstellen.

Kann ich das generierte JWT in der Produktion verwenden?

Verwenden Sie es für die lokale Entwicklung, API-Integrationstests und das Debugging. Produktions-Tokens sollten immer von einer vertrauenswürdigen Backend-Infrastruktur ausgestellt werden.