JWT-Encoder
Encode and sign JSON Web Tokens in your browser. Supports HMAC, RSA, ECDSA, and RSA-PSS.
JWT payload is Base64URL encoded, not encrypted. Never store passwords, API secrets, credit card numbers, or other sensitive information inside a JWT payload.
HMAC · SHA-256
Über dieses Tool
Ein JWT zu signieren heißt, einen Header und ein Payload zu nehmen, beides Base64url zu encodieren und eine kryptografische Signatur über den verbundenen String zu erzeugen. Das Ergebnis sind drei Segmente, getrennt durch Punkte. Encoding ist keine Verschlüsselung: Jede Person kann das Payload lesen. Was Signieren dir gibt, ist Integrität – ein Server mit dem passenden Key kann beweisen, dass das Token nach dem Verlassen deiner Hände nicht geändert wurde. Dieser Encoder läuft vollständig im Browser über die Web Crypto API und unterstützt die gängigen HMAC- (HS), RSA- (RS), ECDSA- (ES) und RSA-PSS- (PS) Algorithmen aus RFC 7518. Änderungen an Header, Payload, Algorithmus oder Key regenerieren das Token live.
So verwendest du dieses Tool
- Bearbeite den HeaderWähle den Algorithmus und behalte typ als JWT. Das alg-Feld bleibt mit dem Signing-Dropdown synchron.
- Schreibe das PayloadFüge Claims als JSON hinzu. Nutze die Claim-Helfer für exp, iat, nbf, iss, sub, aud und jti, inklusive schneller Datums-Presets für Zeit-Claims.
- Gib den Key anHMAC braucht ein Secret. RSA, ECDSA und RSA-PSS brauchen einen PEM-Private-Key – erzeuge einen im Tool oder füge deinen eigenen PKCS#8-Key ein.
- Kopiere das signierte TokenDas JWT aktualisiert sich, während du tippst. Kopiere es, lade es als .txt-Datei herunter oder exportiere die volle Konfiguration für später.
Warum es nutzen
- Live-Signing ohne Generate-Button – das Token aktualisiert sich, während du editierst.
- Volle Algorithmus-Abdeckung: HS256/384/512, RS256/384/512, ES256/384/512 und PS256/384/512.
- Claim-Helfer und Datums-Presets für gängige registered Claims.
- Alles bleibt in deinem Browser – Secrets und Private Keys werden nie hochgeladen.
- Import und Export von Header, Payload oder der gesamten Encoder-Konfiguration.
Häufige Anwendungen
- Test-Tokens für lokale API-Authentifizierungsarbeit erzeugen.
- OAuth- oder OpenID-Connect-Claim-Shapes prototypen, bevor ein echter IdP verdrahtet wird.
- Vergleichen, wie unterschiedliche Algorithmen Token-Länge und Key-Anforderungen beeinflussen.
- JWT-Struktur mit einer visuellen, farbcodierten Token-Ausgabe unterrichten.
- Kurzlebige Tokens mit präzisen exp-/nbf-Timestamps erzeugen.
Tipps für bessere Ergebnisse
- Lege nie Passwörter, API-Keys oder Kartennummern in das Payload – es ist nur encodiert, nicht verschlüsselt.
- Für HMAC bevorzuge ein langes zufälliges Secret (64+ Zeichen). Nutze Regenerieren mit einer gewählten Länge.
- Für RSA und ECDSA nutze PKCS#8 PEM (BEGIN PRIVATE KEY). PKCS#1-RSA-Keys werden automatisch konvertiert.
- Halte exp und iat als Unix-Sekunden, nicht Millisekunden.
- Nutze Strg+Enter zum erzwungenen Regenerieren und Strg+Umschalt+F zum Pretty-Formatieren beider JSON-Panels.
Fehler, die du vermeiden solltest
- Ein signiertes JWT als vertraulich behandeln. Die Signatur versteckt das Payload nicht.
- Den Algorithmus „none“ oder ein leeres Secret in Produktionssystemen nutzen.
- Algorithmus-Familie und Key-Typ mismatchen (HMAC-Secret mit RS256 oder ein EC-Key mit RS256).
- Verschlüsselte Private Keys einfügen – entschlüssele sie zuerst; verschlüsselte PEMs werden hier nicht unterstützt.
- Vergessen, dass exp absolute Unix-Zeit ist, ein kopiertes Beispiel-Timestamp also schon abgelaufen sein kann.
Häufig gestellte Fragen
Bearbeite Header- und Payload-JSON, wähle einen Algorithmus, gib ein Secret oder einen Private Key ein und kopiere das live erzeugte Token. Ein Generate-Button ist nicht nötig.
HS256, HS384, HS512, RS256, RS384, RS512, ES256, ES384, ES512, PS256, PS384 und PS512 – alle im Browser mit der Web Crypto API signiert.
Nein. Es ist Base64url-encodiert und von jeder Person lesbar, die das Token hat. Signieren schützt Integrität, nicht Geheimhaltung.
Nein. Encodieren und Signieren laufen lokal. Für dieses Tool wird nichts an einen Server gesendet.
Einen PKCS#8-PEM-Private-Key (BEGIN PRIVATE KEY). Traditionelle PKCS#1-RSA-PRIVATE-KEY-Blöcke werden akzeptiert und automatisch gewrappt. Verschlüsselte PEMs werden nicht unterstützt.
Klicke den exp-Claim-Helfer und wähle Jetzt, +1 Stunde, +1 Tag, +7 Tage, +30 Tage oder ein Custom-Datum. Der Wert wird als Unix-Timestamp geschrieben.
Ja. Nutze Import auf einem der Panels für eine JSON-Datei oder Import Config für eine volle Encoder-Konfiguration inklusive Algorithmus und Keys.
Der Decoder inspiziert ein bestehendes Token. Der Encoder baut und signiert ein neues. Nutze beide zusammen, wenn du Auth-Flows debugst.
Andere suchen auch nach
- jwt encoder online kostenlos
- jwt hs256 signieren
- jwt token kostenlos erstellen
- jwt rs256 generator kostenlos
- jwt es256 signer kostenlos
- json web token encoder online
- jwt.io alternative kostenlos