HandyTools Hub

🔏 JWT Encoder

HS256 JSON Web Tokens lokal erstellen und signieren.

🔒 Ihre Daten verlassen niemals Ihren Browser

⚠️ Nur für Tests — fügen Sie niemals einen Produktions-Signierschlüssel in ein Online-Tool ein.
Algorithmus: HS256

Erstellen Sie signierte JSON Web Tokens direkt in Ihrem Browser. Bearbeiten Sie Header- und Payload-JSON, geben Sie einen geheimen Schlüssel ein und erhalten Sie ein einsatzbereites HS256-Token — lokal signiert mit der WebCrypto-HMAC-SHA256-Implementierung, sodass Ihre Daten Ihr Gerät nie verlassen. Ideal zum Testen authentifizierter APIs, zum Nachstellen von Token-Problemen oder zum Lernen, wie JWTs aufgebaut sind.

Anleitung

  • Header bearbeiten: Passen Sie den JSON-Header an — der Standard {"alg": "HS256", "typ": "JWT"} funktioniert in den meisten Fällen.
  • Payload bearbeiten: Fügen Sie Claims wie sub, name, iat oder exp hinzu oder ändern Sie sie.
  • Schlüssel eingeben: Geben Sie den HMAC-Schlüssel ein, mit dem das Token signiert wird.
  • Token kopieren: Das signierte JWT erscheint sofort und aktualisiert sich bei jeder Eingabe — mit einem Klick kopieren.

Funktionen

  • HS256-Signierung (HMAC-SHA256) über die native WebCrypto-API
  • Vorausgefüllter Beispiel-Header und -Payload, frei bearbeitbar
  • Live-Neusignierung bei jeder Änderung — kein zusätzlicher Klick nötig
  • Ein-Klick-Kopie des fertigen Tokens
  • 100 % clientseitig: keine Netzwerkanfragen, keine Datenspeicherung

Was ist ein JWT?

Ein JSON Web Token besteht aus drei base64url-kodierten Teilen, die durch Punkte verbunden sind: Header.Payload.Signatur. Der Header deklariert den Algorithmus, die Payload trägt die Claims, und die Signatur beweist, dass das Token von jemandem mit dem geheimen Schlüssel erstellt wurde. Bei HS256 ist die Signatur ein HMAC-SHA256-Hash der ersten beiden Teile, der mit Ihrem Schlüssel erzeugt wird — jeder mit demselben Schlüssel kann das Token verifizieren, und niemand ohne den Schlüssel kann es fälschen. Diese Symmetrie ist der Grund, warum HS256-Schlüssel sorgfältig geschützt werden müssen und in Online-Tools nur Testschlüssel verwendet werden sollten.

Anwendungsfälle

  • API-Tests: Erstellen Sie ein Token mit benutzerdefinierten Claims, um Autorisierungsregeln in Ihrem Backend zu testen.
  • Debugging: Stellen Sie ein Token mit geänderten Claims nach, um ein Auth-Problem zu reproduzieren.
  • Lernen: Sehen Sie genau, wie das Ändern eines Claims oder des Schlüssels die Signatur verändert.
  • Entwicklung: Generieren Sie Tokens für lokale Dienste, ohne einen Auth-Server aufzusetzen.

Sicherheitshinweise

Dieses Tool dient der Entwicklung und dem Testen. Fügen Sie niemals Produktions-Signierschlüssel in irgendeine Website ein — auch nicht in diese. Ein Token, das mit einem schwachen oder kompromittierten Schlüssel signiert wurde, kann von jedem gefälscht werden. Verwenden Sie daher in echten Systemen lange Zufallsschlüssel und setzen Sie HS256-Tokens nur auf vertrauenswürdigen Backends ein. Um ein vorhandenes Token zu untersuchen, nutzen Sie den JWT-Decoder.

Verwandte Tools

Häufig gestellte Fragen

Welchen Signaturalgorithmus unterstützt dieser JWT-Encoder?

Er signiert mit HS256 (HMAC-SHA256), dem am weitesten verbreiteten symmetrischen JWT-Algorithmus. Derselbe geheime Schlüssel wird zum Signieren und späteren Verifizieren verwendet. Asymmetrische Algorithmen wie RS256 benötigen Schlüsselpaare und werden hier nicht unterstützt.

Ist es sicher, hier meinen geheimen Schlüssel einzugeben?

Die Signierung erfolgt vollständig lokal in Ihrem Browser über die WebCrypto-API — nichts wird an einen Server gesendet. Trotzdem sollten Sie niemals einen echten Produktionsschlüssel in ein Online-Tool einfügen. Verwenden Sie einen Wegwerf-Testschlüssel und rotieren Sie jeden Schlüssel, der jemals irgendwo eingefügt wurde.

Wie sollten Header und Payload aussehen?

Beide Felder erwarten gültiges JSON. Der Header ist typischerweise {"alg": "HS256", "typ": "JWT"} und die Payload enthält Ihre Claims, etwa sub, name, iat oder exp. Das Tool lädt ein funktionierendes Beispiel vor, das Sie bearbeiten können.

Prüft dieses Tool meine Claims oder die Ablaufzeit?

Nein. Es signiert genau das, was Sie eingeben — es prüft weder, ob exp in der Vergangenheit liegt, noch ob Claim-Namen den registrierten Konventionen entsprechen. Nutzen Sie den JWT-Decoder, um das erzeugte Token zu untersuchen.

Warum unterscheidet sich mein Token von der Ausgabe anderer Encoder?

Die Signatur hängt von den exakten Bytes des kodierten Headers und der Payload ab. Unterschiedliche Leerzeichen, Schlüsselreihenfolge oder ein anderer geheimer Schlüssel erzeugen eine andere — aber gleichermaßen gültige — Signatur.