Balou Tools

JWT Signer & Verifier

Erstelle und verifiziere JSON Web Tokens (JWT) mit HMAC (HS256) oder RSA (RS256) Signaturen. Die Keys verbleiben vollständig in deinem Browser.

JWT Signier-Optionen

Guide & Best Practices

JWT Signer zum Erstellen signierter Tokens

Baue Test-JWTs mit passendem Algorithmus, Claims und Gültigkeit – ideal zum Entwickeln und Debuggen von Auth-Flows.

Typische Einsatzfälle

Hilfreich für API-Tests, OAuth/OIDC-Entwicklung, das Nachstellen von Token-Szenarien und das Lernen der JWT-Struktur.

So signiert Balou JWTs

Du wählst Algorithmus und Schlüssel/Secret, setzt Claims und Zeiten; Balou erzeugt das signierte Token clientseitig.

Best Practices für JWT-Signierung

Nutze ausreichend lange Secrets bzw. echte Key-Pairs für RS256/ES256, setze kurze exp-Zeiten und niemals Produktions-Keys eingeben.

Häufige Fragen

Was ist der Unterschied zwischen HS256 und RS256?

HS256 ist symmetrisch (ein geteiltes Secret), RS256 asymmetrisch (privater Signier- und öffentlicher Prüf-Key).

Welche Claims sollte ich setzen?

Sinnvoll sind iss, sub, aud, exp und iat; aud und iss helfen bei der zielgerichteten Validierung.

Bleibt mein Secret/Key clientseitig?

Ja, die Signierung läuft lokal; gib niemals echte Produktions-Secrets oder -Keys ein.

Wozu dient der kid-Header?

Die Key ID verweist auf den verwendeten Schlüssel und erleichtert Key-Rotation bei mehreren Schlüsseln.