สร้าง JWT
สร้างและลงชื่อ HS256 JSON Web Tokens จาก payload และ secret ทั้งหมดในเบราว์เซอร์ของคุณ
เครื่องมือที่เกี่ยวข้อง
วิธีใช้ JWT Generator
- 01
แก้ไข payload เป็น JSON object
- 02
ป้อน HS256 secret ของคุณ
- 03
สร้างและคัดลอก token ที่ลงชื่อแล้ว
ลงนามโทเค็นในเบราว์เซอร์
ตัวสร้าง JWT ที่สร้างและลงนาม JSON Web Token จากเพย์โหลดและความลับของคุณ ทั้งหมดในเบราว์เซอร์ของคุณโดยใช้ Web Crypto API โดยจะจับคู่กับตัวถอดรหัส JWT ซึ่งจะตรวจสอบโทเค็นที่มีอยู่
JWT ถูกรวบรวมเข้าด้วยกันอย่างไร
JWT มีสามส่วนที่คั่นด้วยจุด: ส่วนหัว เพย์โหลดของการอ้างสิทธิ์ และลายเซ็น โดยแต่ละ Base64url เข้ารหัส ลายเซ็นคือสิ่งที่ทำให้โทเค็นน่าเชื่อถือ: เป็นการพิสูจน์ว่าเพย์โหลดไม่ได้มีการเปลี่ยนแปลงและออกโดยบุคคลที่กุมความลับ
HS256 และความลับของคุณ
เครื่องมือนี้ลงนามด้วย HS256 นั่นคือ HMAC โดยใช้ SHA-256 ซึ่งเป็นอัลกอริทึม JWT แบบสมมาตรที่ใช้กันมากที่สุด ข้อมูลลับเดียวกันทั้งลงนามและยืนยันโทเค็น ดังนั้นจึงต้องเก็บไว้เป็นส่วนตัวบนเซิร์ฟเวอร์
สำหรับ HS256 ให้ใช้ความลับที่ยาวและสุ่ม ความลับสั้นๆ หรือคาดเดาได้จะบ่อนทำลายโทเค็นทั้งหมด เนื่องจากใครก็ตามที่เดาได้ว่าจะสามารถสร้างโทเค็นที่ถูกต้องได้ของตนเอง
เข้ารหัสแล้ว ไม่ใช่เข้ารหัส
จุดสำคัญเกี่ยวกับ JWT: เพย์โหลดจะถูกเข้ารหัสเท่านั้น ไม่ได้เข้ารหัส ใครก็ตามที่มีโทเค็นสามารถอ่านการอ้างสิทธิ์ได้ด้วยการถอดรหัส Base64 ดังนั้นอย่าใส่รหัสผ่านหรือข้อมูลที่ละเอียดอ่อนใน JWT ลายเซ็นหยุดการปลอมแปลง แต่ไม่ได้ให้ความลับ
หมายเหตุด้านความปลอดภัย
เนื่องจากการลงนามเกิดขึ้นภายในเครื่อง ความลับและเพย์โหลดของคุณจะไม่มีวันออกจากอุปกรณ์ของคุณ อย่างไรก็ตาม ให้หลีกเลี่ยงการวางความลับในการผลิตจริงบนคอมพิวเตอร์ที่ใช้ร่วมกันหรือสาธารณะ
คำถามที่พบบ่อย
ใช้ algorithm ใด?
HS256 (HMAC กับ SHA-256) ซึ่งเป็น symmetric JWT algorithm ที่พบบ่อยที่สุด ลงชื่อในเบราว์เซอร์ของคุณด้วย Web Crypto API
Secret ของฉันถูกส่งไปที่ไหนไหม?
ไม่ การลงชื่อเกิดขึ้นทั้งหมดในเบราว์เซอร์ของคุณ ดังนั้น secret และ payload จะไม่ออกจากอุปกรณ์ อย่างไรก็ตาม หลีกเลี่ยง production secrets จริงบนเครื่องที่ใช้ร่วมกัน
ฉันสามารถ decode token ด้วยได้ไหม?
ใช่ ใช้เครื่องมือ JWT decoder เพื่อตรวจสอบส่วนหัวและ payload ของ token ที่มีอยู่