Desarrollador / Tokens
Codificador y generador de JWT
Crea y firma un JSON Web Token a partir de una carga JSON con HS256/384/512, RS256/384/512, PS256/384/512 o ES256/384, con claims iat y exp rápidos, para probar APIs.
Codificador y generador de JWT: Un JWT consta de tres partes en Base64url unidas por puntos: un encabezado que indica el algoritmo, la carga con los claims y una firma sobre las dos primeras partes. Los algoritmos HMAC firman con un secreto compartido; RSA y ECDSA firman con una clave privada para que cualquiera con la clave pública pueda verificarla. La firma utiliza la API Web Crypto de tu navegador; las firmas ECDSA se escriben como el valor r‖s de 64 o 96 bytes que requiere JWS. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.
- Categoría
- Herramientas de desarrollo
- Se ejecuta
- En tu navegador
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Funciona por completo en tu navegador
El token se firma en tu navegador con Web Crypto. Usa claves de prueba: cualquier clave pegada en una página web debe considerarse expuesta.
Claims estándar
iss indica quién emitió el token, sub de quién trata, aud para quién es, exp cuándo caduca, nbf cuándo pasa a ser válido, iat cuándo se emitió y jti un ID único; los tiempos se expresan en segundos desde el 1 de enero de 1970. Mantén los tokens de acceso con una duración corta, de unos minutos a una hora, y comprueba exp y aud en cada solicitud.
Para leer un token, usa el decodificador JWT; para comprobar su firma, el verificador JWT.
El algoritmo none
Algunas bibliotecas aceptaban antes tokens con alg none y sin firma; los servidores deben decidir siempre qué algoritmos aceptan y no confiar nunca en el encabezado del propio token. Por eso esta herramienta solo ofrece algoritmos firmados.
Cómo se usa
- Elige el algoritmo y añade un ID de clave si tu servidor lo espera.
- Edita la carga JSON; establece iat o una expiración con un solo clic.
- Introduce el secreto compartido o pega una clave privada de prueba en formato PKCS #8 PEM y copia el token.
Privacidad y límites
La carga y las claves permanecen en tu navegador. Usa solo claves de prueba.
Herramientas relacionadas
Preguntas frecuentes
¿Un JWT está cifrado?
No: cualquiera puede leer la carga de un JWT firmado al decodificar el Base64url. La firma solo demuestra quién lo creó y que no se ha modificado; nunca incluyas secretos en una carga.
¿Qué algoritmo debería usar?
HS256 cuando el mismo servicio crea y comprueba los tokens; RS256 o ES256 cuando otros servicios los verifican con una clave pública. ES256 genera tokens más cortos.
Mi clave comienza con BEGIN RSA PRIVATE KEY. ¿Qué hago?
Es PKCS #1; conviértela con openssl pkcs8 -topk8 -nocrypt -in key.pem, que genera el formato BEGIN PRIVATE KEY que acepta el navegador.
Herramienta gratuita · se ejecuta en tu navegador · sin cuenta