JWT-generaattori
Luo ja allekirjoita HS256 JSON Web Tokenit hyotykuormasta ja salaisuudesta, kokonaan selaimessasi.
Liittyvat tyokalut
Nain kaytat tyokalua JWT-generaattori
- 01
Muokkaa hyotykuormaa JSON-objektina.
- 02
Anna HS256-salaisuutesi.
- 03
Luo ja kopioi allekirjoitettu token.
Allekirjoita tunnukset selaimessa
JWT-generaattori, joka rakentaa ja allekirjoittaa JSON-verkkotunnuksia hyötykuormastasi ja salaisuudestasi kokonaan selaimessasi käyttämällä Web Crypto API -salausta. Se muodostaa parin JWT-dekooderin kanssa, joka tarkastaa olemassa olevan tunnuksen.
Kuinka JWT kootaan
JWT:ssä on kolme pisteillä erotettua osaa: otsikko, vaatimusten hyötykuorma ja allekirjoitus, joista jokainen on koodattu Base64url-koodilla. Allekirjoitus tekee tunnuksesta luotettavan: se todistaa, että hyötykuormaa ei ole muutettu ja sen on antanut joku, jolla on salaisuus.
HS256 ja salaisuutesi
Tämä työkalu allekirjoittaa HS256:lla, eli HMAC käyttäen SHA-256, yleisintä symmetristä JWT-algoritmia. Sama salaisuus sekä allekirjoittaa että vahvistaa tunnuksen, joten se on pidettävä yksityisenä palvelimella.
Käytä HS256:ssa pitkää, satunnaista salaisuutta. Lyhyt tai arvattavissa oleva salaisuus heikentää koko tokenia, koska kuka tahansa sen arvaava voi lyödä omia kelvollisia rahakkeita.
Koodattu, ei salattu
Tärkeä seikka JWT:istä: hyötykuorma on vain koodattu, ei salattu. Kuka tahansa, jolla on tunnus, voi lukea väitteensä purkamalla ne Base64, joten älä koskaan laita salasanoja tai arkaluonteisia tietoja JWT:ään. Allekirjoitus lopettaa peukaloinnin, se ei tarjoa salaisuutta.
Turvahuomautus
Koska allekirjoitus tapahtuu paikallisesti, salaisuutesi ja hyötykuormasi eivät koskaan poistu laitteestasi. Vältä kuitenkin todellisten tuotantosalaisuuksien liittämistä jaettuun tai julkiseen tietokoneeseen.
Usein kysytyt kysymykset
Mita algoritmia kaytetaan?
HS256 (HMAC SHA-256:lla), yleisin symmetrinen JWT-algoritmi, allekirjoitettuna selaimessasi Web Crypto API:lla.
Lahetetaanko salaisuuteni minnekaan?
Ei. Allekirjoitus tapahtuu kokonaan selaimessasi, joten salaisuus ja hyotykuorma eivat koskaan poistu laitteeltasi. Silti vald oikeita tuotantosalaisuuksia jaetuilla koneilla.
Voinko myos purkaa tokenin?
Kylla, kayta JWT-dekooderityokalua tarkastellaksesi olemassa olevan tokenin otsaketta ja hyotykuormaa.