JWT-Generator & Signierer

🔒 Läuft lokal in Ihrem Browser — nichts wird hochgeladen.
Schnell hinzufügen:
 

Über dieses Tool

jwtviewer.com dekodiert Tokens; jwtparser erstellt sie. Setzen Sie Ihre Claims, wählen Sie einen HMAC-Algorithmus, tippen Sie ein Secret, und das Tool signiert das Token live mit der Web Crypto API. Praktisch zum Testen einer API, die ein Bearer-Token erwartet, zum Einrichten von Auth in Tests oder zum Reproduzieren eines Bugs mit bestimmtem exp oder role.

Nur HMAC-Algorithmen (Shared Secret) werden unterstützt — signieren Sie hier niemals ein echtes Produktions-Token und behandeln Sie erzeugte Tokens als reine Test-Tokens. Alles läuft lokal; Secret und Payload verlassen niemals Ihren Browser. Zum Dekodieren oder Prüfen eines Tokens nutzen Sie jwtviewer.com.

Die Signatur folgt RFC 7519: Das Tool baut den Header {"alg":…,"typ":"JWT"}, kodiert Header und Payload in Base64url und berechnet dann mit Ihrem Secret über die Web Crypto API eine HMAC-SHA-Signatur über header.payload. HS384 und HS512 verwenden nur längere Hashes als HS256 — wählen Sie, was Ihr Backend erwartet. Zeit-Claims wie exp, iat und nbf sind Unix-Sekunden, weshalb die Schnell-Buttons sie für Sie berechnen. Die drei Teile der Ausgabe sind farblich markiert, damit Sie genau sehen, wo Header, Payload und Signatur beginnen.

Häufige Fragen

Kann dieses Tool RS256-Tokens erstellen?

Nein — nur die HMAC-Familie (HS256, HS384, HS512), die mit einem gemeinsamen Secret signiert. RS256 braucht einen privaten RSA-Schlüssel. Für Tests reicht HMAC meist; zum Dekodieren oder Prüfen eines Tokens nutzen Sie jwtviewer.com.

Ist es sicher, hier ein Secret einzugeben?

Die Signatur erfolgt vollständig im Browser über die Web Crypto API — Secret und Payload werden nie hochgeladen. Trotzdem gilt als Best Practice: Verwenden Sie hier Wegwerf-Test-Secrets und niemals einen echten Produktions-Signaturschlüssel.

Wie setze ich das Ablaufdatum des Tokens?

Die exp-Claim ist ein Unix-Zeitstempel in Sekunden. Klicken Sie auf einen Schnell-Button — exp = +1h, +1d oder +7d — oder tippen Sie selbst einen Wert; das Token wird bei jeder Änderung sofort neu signiert.

Warum lehnt meine API das erzeugte Token ab?

Übliche Ursachen: Das Secret stimmt nicht mit dem des Servers überein, der Algorithmus weicht von der Erwartung des Backends ab, exp liegt bereits in der Vergangenheit, oder der Server verlangt einen asymmetrischen Algorithmus wie RS256. Dekodieren Sie das Token auf jwtviewer.com und vergleichen Sie die Claims.