Zum Inhalt springen
OneKitly

JWT-Generator

Erstelle und signiere ein JSON Web Token per HMAC im Browser — HS256, HS384 oder HS512.

Öffne JWT-Generator und du bekommst sofort eine Antwort — ohne Konto anzulegen. Sein Platz ist unter Hashing & Kryptografie; JWT-Decoder und Adler-32-Prüfsummen-Rechner beantworten die nächstliegenden Fragen.

So funktioniert's

  1. Öffne das Tool — ohne Anmeldung oder Installation.
  2. Gib deine Daten ein oder passe die verfügbaren Optionen an.
  3. Erhalte dein Ergebnis sofort und kopiere oder lade es herunter.

Häufige Fragen

Wofür ist JWT-Generator da?

Erstelle und signiere ein JSON Web Token per HMAC im Browser — HS256, HS384 oder HS512.

Wann brauche ich das konkret?

Prüfen, ob ein Download der veröffentlichten Prüfsumme entspricht, zwei Dateien vergleichen, ohne sie zu lesen, und eine Signatur für einen API-Aufruf erzeugen.

Was ist der häufigste Fehler?

Ein Passwort mit einem schnellen Algorithmus hashen. MD5 und SHA sind auf Tempo ausgelegt — genau falsch für Passwörter, die eine absichtlich langsame Funktion wie bcrypt, scrypt oder Argon2 brauchen.

Worin unterscheidet sich JWT-Generator von JWT-Decoder?

Sie liegen nah beieinander, beantworten aber verschiedene Fragen: JWT-Decoder ist das richtige, wenn es darum geht, dekodiere ein JWT, lies seine Felder und Daten und prüfe die HMAC-Signatur. Nimm das, was zu deinem Ausgangspunkt passt — beide sind kostenlos.

Gibt es ein Werkzeug für den nächsten Schritt?

Adler-32-Prüfsummen-Rechner ist das nächstliegende danach: Erzeuge einen Adler-32-Hash beliebigen Texts direkt im Browser, als Hex- oder Base64-Ausgabe. In zlib und PNG verwendet.

Was lohnt sich sonst noch daneben offen zu haben?

CRC32-Prüfsummen-Rechner und CRC64-Prüfsummen-Rechner — sie tauchen in derselben Aufgabe oft genug auf, um einen zweiten Tab zu verdienen.

Woher stammen die Daten?

Die Prüfsummen folgen ihren veröffentlichten Spezifikationen und werden, wo vorhanden, von der Krypto-Implementierung des Browsers berechnet — ein Wert lässt sich mit jedem konformen Werkzeug gegenprüfen.

Zum Weiterlesen

Alle Ratgeber
ErklärungWas in einem JWT steckt — und was es nicht schütztEin JWT ist signiert, nicht verschlüsselt. Wer das Token hat, kann die Nutzlast dekodieren und jeden Claim darin lesen. Hier ist ein echtes Token, ohne jeden Schlüssel dekodiert, dazu die drei Angriffe, die die Signatur abwehren soll, und das eine Problem, das sie nicht lösen kann.VergleichPrüfsummen sind keine Hashes: CRC-32, Adler-32 und wofür sie da sindEine Prüfsumme fängt Unfälle ab. Ein kryptografischer Hash widersteht einem Angreifer. Ein Hashtabellen-Hash verteilt Schlüssel. Drei verschiedene Aufgaben, drei verschiedene Familien — und hier ist eine in 0,11 Sekunden von Hand konstruierte CRC-32-Kollision, die genau zeigt, warum sich die eine nicht durch die andere ersetzen lässt.VergleichMD5, SHA-1, SHA-256: welcher Hash, und wofürMD5 ist gebrochen, und MD5 ist völlig in Ordnung — je nachdem, welche der drei Sicherheitseigenschaften du brauchtest. Hier steht, was Kollisions-, Zweiturbild- und Urbildresistenz wirklich bedeuten, welcher Algorithmus welche noch hat und warum keiner davon in die Nähe eines Passworts gehört.ErklärungWas ist ein JWT (JSON Web Token)?Ein JWT ist ein kompaktes, signiertes Token, das Identität zwischen Diensten trägt. Hier seine drei Teile, seine Nutzung zur Authentifizierung und seine Sicherheitsgrenzen.RatgeberWas ein Passwortmanager nicht messen kannEntropie bepreist genau einen Angriff: Offline-Raten gegen einen gestohlenen Hash. Oberhalb von etwa 90 Bit entscheidet die Zahl nichts mehr — und die Anzeige dieser Seite hat ein zufälliges 20-Zeichen-Passwort in 300 von 300 Ziehungen zu niedrig bewertet.ErklärungPasswort-Entropie: was ein Stärkeanzeiger nicht wissen kannEntropie misst den Prozess, der ein Passwort erzeugt hat, nicht die Zeichen darin. H = L x log2(R) gilt nur, wenn jedes Zeichen wirklich zufällig gewählt wurde — genau deshalb misst ein Anzeiger, der ein menschlich erdachtes Passwort nach Zeichenklassen bewertet, die falsche Sache.