JWT Secret Generator

Schlüssel für HS256 und HS512, mindestens so lang wie die Ausgabe der Hashfunktion.

Sehr stark0 BitIm Browser erzeugt

Lokale Alternative

openssl rand -base64 32

Wer Secrets lieber direkt auf dem Zielsystem erzeugt, nutzt diesen Befehl. Das Ergebnis ist gleichwertig.

Offizielle Dokumentation

Bei HMAC-signierten JSON Web Tokens bestimmt die Schlüssellänge die Sicherheit der Signatur. RFC 7518 verlangt einen Schlüssel, der mindestens so lang ist wie die Hash-Ausgabe: 32 Bytes für HS256, 64 Bytes für HS512. Eine kurze, menschenlesbare Passphrase als JWT-Secret ist ein häufiger und ernster Fehler, weil sie sich offline durchprobieren lässt.

Häufige Fragen