Перейти до вмісту
Monu Tools

Генератор JWT

Створюйте та підписуйте JSON Web Token HS256 із корисного навантаження та секрету, повністю у вашому браузері.

Як користуватися Генератор JWT

  1. 01

    Відредагуйте корисне навантаження як об'єкт JSON.

  2. 02

    Введіть свій секрет HS256.

  3. 03

    Згенеруйте та скопіюйте підписаний токен.

Підписуйте токени у браузері

Генератор JWT, який будує і підписує JSON Web Token з вашого корисного навантаження і секрету повністю у вашому браузері за допомогою Web Crypto API. Він працює в парі з декодером JWT, який оглядає наявний токен.

Як побудований JWT

JWT складається з трьох частин, розділених крапками: заголовка, корисного навантаження з тверджень і підпису, кожна в кодуванні Base64url. Саме підпис робить токен надійним: він доводить, що корисне навантаження не змінювали і що його видав той, хто володіє секретом.

HS256 і ваш секрет

Цей інструмент підписує за допомогою HS256, тобто HMAC на основі SHA-256, найпоширенішого симетричного алгоритму JWT. Той самий секрет і підписує, і перевіряє токен, тож його треба тримати в таємниці на сервері.

Для HS256 використовуйте довгий випадковий секрет. Короткий чи вгадуваний секрет підриває весь токен, оскільки будь-хто, хто його вгадає, зможе створювати власні коректні токени.

Закодований, а не зашифрований

Важливий момент про JWT: корисне навантаження лише закодоване, а не зашифроване. Будь-хто з токеном може прочитати його твердження, розкодувавши Base64, тож ніколи не кладіть у JWT паролі чи чутливі дані. Підпис зупиняє підробку, але не забезпечує таємності.

Зауваження щодо безпеки

Оскільки підписування відбувається локально, ваш секрет і корисне навантаження ніколи не залишають пристрій. Попри це, уникайте вставляння справжніх робочих секретів на спільному чи публічному комп'ютері.

Поширені запитання

Який алгоритм використовується?

HS256 (HMAC із SHA-256), найпоширеніший симетричний алгоритм JWT, підписаний у вашому браузері за допомогою Web Crypto API.

Чи надсилається мій секрет кудись?

Ні. Підписання відбувається повністю у вашому браузері, тож секрет і корисне навантаження ніколи не залишають ваш пристрій. Усе ж уникайте справжніх робочих секретів на спільних машинах.

Чи можна також декодувати токен?

Так, використовуйте інструмент декодера JWT, щоб переглянути заголовок і корисне навантаження наявного токена.

Джерела

Повідомити про проблему