Sviluppatore / Token
Encoder e generatore JWT
Crea e firma un JSON Web Token da un payload JSON con HS256/384/512, RS256/384/512, PS256/384/512 o ES256/384, con claim iat ed exp rapidi, per testare le API.
Encoder e generatore JWT: Un JWT è composto da tre parti Base64url unite da punti: un header che indica l'algoritmo, il payload con i claim e una firma sui primi due elementi. Gli algoritmi HMAC firmano con un segreto condiviso; RSA ed ECDSA firmano con una chiave privata, così chiunque abbia la chiave pubblica può verificare la firma. La firma usa l'API Web Crypto del browser; le firme ECDSA sono scritte come valore r‖s di 64 o 96 byte, come richiesto da JWS. Funziona al 100% localmente nel browser, senza caricare file sul server.
- Categoria
- Strumenti per sviluppatori
- Esecuzioni
- Nel browser
- Costo
- Gratuito · senza registrazione
- Disponibilità
- Pronto all'uso
Funziona interamente nel browser
Il token viene firmato nel browser con Web Crypto. Usa chiavi di test: una chiave incollata in una qualsiasi pagina web deve essere considerata esposta.
Claim standard
iss indica chi ha emesso il token, sub a chi si riferisce, aud per chi è destinato, exp quando scade, nbf quando diventa valido, iat quando è stato emesso e jti un ID univoco; i tempi sono espressi in secondi dal 1° gennaio 1970. Mantieni i token di accesso validi per poco tempo, da pochi minuti a un'ora, e controlla exp e aud a ogni richiesta.
Per leggere un token, usa il decoder JWT; per controllarne la firma, usa il validatore JWT.
L'algoritmo none
Alcune librerie accettavano un tempo token con alg none e senza firma; i server devono sempre decidere quali algoritmi accettare, senza mai fidarsi dell'header del token. Per questo questo strumento offre solo algoritmi firmati.
Come usarlo
- Scegli l'algoritmo e aggiungi un ID chiave se il tuo server lo richiede.
- Modifica il payload JSON; imposta iat o una scadenza con un clic.
- Inserisci il segreto condiviso oppure incolla una chiave privata di test in formato PKCS #8 PEM, quindi copia il token.
Privacy e limitazioni
Il payload e le chiavi restano nel browser. Usa solo chiavi di test.
Strumenti correlati
Domande frequenti
Un JWT è crittografato?
No: chiunque può leggere il payload di un JWT firmato decodificando il Base64url. La firma dimostra solo chi lo ha creato e che non è stato modificato; non inserire mai segreti nel payload.
Quale algoritmo dovrei usare?
HS256 quando lo stesso servizio crea e verifica i token; RS256 o ES256 quando altri servizi li verificano con una chiave pubblica. ES256 produce token più corti.
La mia chiave inizia con BEGIN RSA PRIVATE KEY. Cosa devo fare?
È PKCS #1; convertila con openssl pkcs8 -topk8 -nocrypt -in key.pem, che produce il formato BEGIN PRIVATE KEY accettato dal browser.
Strumento gratuito · nel browser esecuzioni · senza account