JWT Secret Generator
Schlüssel für HS256 und HS512, mindestens so lang wie die Ausgabe der Hashfunktion.
Sehr stark0 BitIm Browser erzeugt
Lokale Alternative
openssl rand -base64 32Wer Secrets lieber direkt auf dem Zielsystem erzeugt, nutzt diesen Befehl. Das Ergebnis ist gleichwertig.
Offizielle DokumentationBei HMAC-signierten JSON Web Tokens bestimmt die Schlüssellänge die Sicherheit der Signatur. RFC 7518 verlangt einen Schlüssel, der mindestens so lang ist wie die Hash-Ausgabe: 32 Bytes für HS256, 64 Bytes für HS512. Eine kurze, menschenlesbare Passphrase als JWT-Secret ist ein häufiger und ernster Fehler, weil sie sich offline durchprobieren lässt.
Häufige Fragen
Mindestens so lang wie die Ausgabe der verwendeten Hashfunktion – das schreibt RFC 7518 §3.2 vor. Für HS256 sind das 32 Bytes, für HS512 64 Bytes. Kürzere Schlüssel schwächen das Verfahren messbar.
Besser nicht. Wer den Schlüssel kennt, kann gültige Tokens für jeden Dienst ausstellen, der ihn akzeptiert. Ein eigener Schlüssel je Anwendung begrenzt den Schaden bei einem Leck.
Sie sind sofort ungültig, da die Signatur nicht mehr prüfbar ist. Wenn du das vermeiden willst, brauchst du eine Schlüsselrotation mit Key-ID im Token-Header, die alten und neuen Schlüssel eine Zeit lang parallel akzeptiert.