Sviluppatore / Token

Encoder e generatore JWT

Crea e firma un JSON Web Token da un payload JSON con HS256/384/512, RS256/384/512, PS256/384/512 o ES256/384, con claim iat ed exp rapidi, per testare le API.

Encoder e generatore JWT: Un JWT è composto da tre parti Base64url unite da punti: un header che indica l'algoritmo, il payload con i claim e una firma sui primi due elementi. Gli algoritmi HMAC firmano con un segreto condiviso; RSA ed ECDSA firmano con una chiave privata, così chiunque abbia la chiave pubblica può verificare la firma. La firma usa l'API Web Crypto del browser; le firme ECDSA sono scritte come valore r‖s di 64 o 96 byte, come richiesto da JWS. Funziona al 100% localmente nel browser, senza caricare file sul server.

Esecuzioni
Nel browser
Costo
Gratuito · senza registrazione
Disponibilità
Pronto all'uso
Codificatore JWTElaborazione locale

Funziona interamente nel browser

Il token viene firmato nel browser con Web Crypto. Usa chiavi di test: una chiave incollata in una qualsiasi pagina web deve essere considerata esposta.

Claim standard

iss indica chi ha emesso il token, sub a chi si riferisce, aud per chi è destinato, exp quando scade, nbf quando diventa valido, iat quando è stato emesso e jti un ID univoco; i tempi sono espressi in secondi dal 1° gennaio 1970. Mantieni i token di accesso validi per poco tempo, da pochi minuti a un'ora, e controlla exp e aud a ogni richiesta.

Per leggere un token, usa il decoder JWT; per controllarne la firma, usa il validatore JWT.

L'algoritmo none

Alcune librerie accettavano un tempo token con alg none e senza firma; i server devono sempre decidere quali algoritmi accettare, senza mai fidarsi dell'header del token. Per questo questo strumento offre solo algoritmi firmati.

Come usarlo

  1. Scegli l'algoritmo e aggiungi un ID chiave se il tuo server lo richiede.
  2. Modifica il payload JSON; imposta iat o una scadenza con un clic.
  3. Inserisci il segreto condiviso oppure incolla una chiave privata di test in formato PKCS #8 PEM, quindi copia il token.

Privacy e limitazioni

Il payload e le chiavi restano nel browser. Usa solo chiavi di test.

Strumenti correlati

Domande frequenti

Un JWT è crittografato?

No: chiunque può leggere il payload di un JWT firmato decodificando il Base64url. La firma dimostra solo chi lo ha creato e che non è stato modificato; non inserire mai segreti nel payload.

Quale algoritmo dovrei usare?

HS256 quando lo stesso servizio crea e verifica i token; RS256 o ES256 quando altri servizi li verificano con una chiave pubblica. ES256 produce token più corti.

La mia chiave inizia con BEGIN RSA PRIVATE KEY. Cosa devo fare?

È PKCS #1; convertila con openssl pkcs8 -topk8 -nocrypt -in key.pem, che produce il formato BEGIN PRIVATE KEY accettato dal browser.

Strumento gratuito · nel browser esecuzioni · senza account