JWT Generator

RS256 JWT für OAuth2 / OIDC Tests erstellen

Erstellen Sie ein signiertes RS256 JWT mit RSA-Schlüsselpaar zum Testen von OAuth2- und OpenID-Connect-Abläufen, einschließlich iss-, aud-, sub-Ansprüchen und 24-Stunden-Ablauf.

100% clientseitig. Deine Daten verlassen niemals deinen Browser.

Algorithmus

Schlüssel

Claims

Benutzerdefinierte Claims

Keine benutzerdefinierten Claims hinzugefügt

Verwandte Werkzeuge

Dieses Beispiel konfiguriert den JWT Generator für RS256 mit OAuth2- und OpenID-Connect-Ansprüchen. Das Tool generiert beim Laden ein neues RSA-2048-Bit-Schlüsselpaar und signiert ein JWT mit iss-, aud-, sub- und Standard-Profilansprüchen.

Die Ausgabe enthält die JWT-Zeichenfolge und den öffentlichen Schlüssel im PEM-Format, den Sie auf Ihrem API-Server konfigurieren müssen. Der private Schlüssel wird in einem einklappbaren Bereich für Debugging und lokale Entwicklung angezeigt.

Warum RS256 Wichtig Ist

OAuth2 und OpenID Connect schreiben asymmetrische Signatur für Produktionsumgebungen vor. Der Autorisierungsserver besitzt den privaten Schlüssel und signiert Token. Ressourcenserver (Ihre APIs) besitzen nur den öffentlichen Schlüssel und verifizieren Token, ohne jemals den privaten Schlüssel zu sehen.

┌─────────────┐    signiert mit    ┌──────────────┐
│  Auth       │ ── privater Key ──→│    JWT       │
│  Server     │                    │              │
└─────────────┘                    └──────┬───────┘

                                  verifiziert mit
                                  öffentlichem Key

                                  ┌──────▼───────┐
                                  │  API Server  │
                                  └──────────────┘

Dies bedeutet, dass Sie viele API-Server haben können, die jeweils mit demselben öffentlichen Schlüssel konfiguriert sind, ohne jemals ein gemeinsames Secret zu verteilen. Wenn ein Server kompromittiert wird, erhält der Angreifer die Fähigkeit, Token zu verifizieren, aber nicht, sie zu fälschen.

Ansprüche in Diesem Beispiel

AnspruchWertZweck
isshttps://auth.example.comIdentifiziert den Aussteller
suba1b2c3d4Stabiler Benutzeridentifikator
audhttps://api.example.comZielgruppe
nameDemo UserAnzeigename
emaildemo@example.comE-Mail-Adresse
exp+24 StundenToken-Ablauf
iatjetztToken-Ausstellungszeit
jtiauto generiertEindeutige Token-ID

Wie Man Diesen Token Verwendet

  1. Laden Sie das Beispiel; das Tool wählt automatisch RS256 aus und generiert ein neues RSA-Schlüsselpaar.
  2. Kopieren Sie die JWT-Zeichenfolge für Ihre Testanfrage.
  3. Kopieren Sie den öffentlichen PEM-Schlüssel und fügen Sie ihn zur JWT-Verifizierungskonfiguration Ihres API-Servers hinzu.
  4. Senden Sie den Token im Authorization-Header.
  5. Verwenden Sie den JWT Decoder, um zu überprüfen, ob der Payload korrekt decodiert wird, ohne die Signatur zu prüfen.

Testen des Vollständigen Ablaufs

Ein realistischer OAuth2-Ablauf umfasst, dass der Autorisierungsserver ein JWT zurückgibt, der Client es an die API sendet und die API es gegen einen vertrauenswürdigen öffentlichen Schlüssel verifiziert. Mit diesem Tool simulieren Sie den ersten Schritt und verwenden den generierten öffentlichen Schlüssel, um den Verifizierungsschritt zu konfigurieren.

Für Integrationstests extrahieren Sie den generierten privaten Schlüssel und konfigurieren Ihren Test-Identitätsanbieter-Stub so, dass er Token damit signiert. Dadurch können Ihre Tests die gesamte Authentifizierungskette ohne externe Abhängigkeiten überprüfen.

Verwandte Tools

Verwenden Sie den JWT Decoder, um Token zu inspizieren, die Ihr Identitätsanbieter ausstellt. Der JSON Formatter hilft beim Strukturieren der Anspruchsnutzlast während der Entwicklung.