Erstelle ein signiertes RS256 JWT mit RSA-Schlüsselpaar zum Testen von OAuth2 und OpenID Connect. Enthält iss-, aud-, sub-Ansprüche und 24-Stunden-Ablauf.
Keine benutzerdefinierten Claims hinzugefügt
Dieses Beispiel konfiguriert den JWT Generator für RS256 mit OAuth2- und OpenID-Connect-Ansprüchen. Das Tool generiert beim Laden ein neues RSA-2048-Bit-Schlüsselpaar und signiert ein JWT mit iss-, aud-, sub- und Standard-Profilansprüchen.
Die Ausgabe enthält die JWT-Zeichenfolge und den öffentlichen Schlüssel im PEM-Format, den Sie auf Ihrem API-Server konfigurieren müssen. Der private Schlüssel wird in einem einklappbaren Bereich für Debugging und lokale Entwicklung angezeigt.
OAuth2 und OpenID Connect schreiben asymmetrische Signatur für Produktionsumgebungen vor. Der Autorisierungsserver besitzt den privaten Schlüssel und signiert Token. Ressourcenserver (Ihre APIs) besitzen nur den öffentlichen Schlüssel und verifizieren Token, ohne jemals den privaten Schlüssel zu sehen.
┌─────────────┐ signiert mit ┌──────────────┐
│ Auth │ ── privater Key ──→│ JWT │
│ Server │ │ │
└─────────────┘ └──────┬───────┘
│
verifiziert mit
öffentlichem Key
│
┌──────▼───────┐
│ API Server │
└──────────────┘
Dies bedeutet, dass Sie viele API-Server haben können, die jeweils mit demselben öffentlichen Schlüssel konfiguriert sind, ohne jemals ein gemeinsames Secret zu verteilen. Wenn ein Server kompromittiert wird, erhält der Angreifer die Fähigkeit, Token zu verifizieren, aber nicht, sie zu fälschen.
| Anspruch | Wert | Zweck |
|---|---|---|
iss |
https://auth.example.com | Identifiziert den Aussteller |
sub |
a1b2c3d4 | Stabiler Benutzeridentifikator |
aud |
https://api.example.com | Zielgruppe |
name |
Demo User | Anzeigename |
email |
demo@example.com | E-Mail-Adresse |
exp |
+24 Stunden | Token-Ablauf |
iat |
jetzt | Token-Ausstellungszeit |
jti |
auto generiert | Eindeutige Token-ID |
Ein realistischer OAuth2-Ablauf umfasst, dass der Autorisierungsserver ein JWT zurückgibt, der Client es an die API sendet und die API es gegen einen vertrauenswürdigen öffentlichen Schlüssel verifiziert. Mit diesem Tool simulieren Sie den ersten Schritt und verwenden den generierten öffentlichen Schlüssel, um den Verifizierungsschritt zu konfigurieren.
Für Integrationstests extrahieren Sie den generierten privaten Schlüssel und konfigurieren Ihren Test-Identitätsanbieter-Stub so, dass er Token damit signiert. Dadurch können Ihre Tests die gesamte Authentifizierungskette ohne externe Abhängigkeiten überprüfen.
Verwenden Sie den JWT Decoder, um Token zu inspizieren, die Ihr Identitätsanbieter ausstellt. Der JSON Formatter hilft beim Strukturieren der Anspruchsnutzlast während der Entwicklung.
Nothing you paste leaves this tab. Every tool runs entirely in your browser — no upload, no server, no account.