Desenvolvedor / Tokens
Codificador e gerador de JWT
Crie e assine um JSON Web Token a partir de um payload JSON com HS256/384/512, RS256/384/512, PS256/384/512 ou ES256/384, incluindo rapidamente as claims iat e exp para testar APIs.
Codificador e gerador de JWT: Um JWT é composto por três partes em Base64url, unidas por pontos: um cabeçalho que informa o algoritmo, um payload com as claims e uma assinatura sobre as duas primeiras partes. Os algoritmos HMAC assinam com um segredo compartilhado; RSA e ECDSA assinam com uma chave privada, para que qualquer pessoa com a chave pública possa verificar a assinatura. A assinatura usa a Web Crypto API do seu navegador; as assinaturas ECDSA são gravadas como o valor r‖s de 64 ou 96 bytes exigido pelo JWS. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.
- Categoria
- Ferramentas para desenvolvedores
- Execuções
- No seu navegador
- Custo
- Grátis · sem cadastro
- Disponibilidade
- Pronto para usar
Roda inteiramente no seu navegador
O token é assinado no seu navegador com Web Crypto. Use chaves de teste: uma chave colada em qualquer página da web deve ser considerada exposta.
Claims padrão
iss identifica quem emitiu o token, sub a quem ele se refere, aud para quem ele é destinado, exp quando expira, nbf quando se torna válido, iat quando foi emitido e jti um ID exclusivo; os horários são expressos em segundos desde 1º de janeiro de 1970. Mantenha os tokens de acesso com duração curta, de minutos a uma hora, e verifique exp e aud em todas as requisições.
Para ler um token, use o decodificador de JWT; para verificar a assinatura, use o verificador de JWT.
O algoritmo none
Algumas bibliotecas aceitavam tokens com alg none e sem assinatura; os servidores devem sempre definir quais algoritmos aceitam, sem nunca confiar no próprio cabeçalho do token. É por isso que esta ferramenta oferece apenas algoritmos com assinatura.
Como usar
- Escolha o algoritmo e adicione um ID de chave se o seu servidor exigir um.
- Edite o payload JSON; defina iat ou uma expiração com um clique.
- Insira o segredo compartilhado ou cole uma chave privada de teste no formato PKCS #8 PEM e copie o token.
Privacidade e limitações
O payload e as chaves permanecem no seu navegador. Use apenas chaves de teste.
Ferramentas relacionadas
Perguntas frequentes
Um JWT é criptografado?
Não: qualquer pessoa pode ler o payload de um JWT assinado decodificando o Base64url. A assinatura apenas comprova quem o criou e que ele não foi alterado; nunca coloque segredos em um payload.
Qual algoritmo devo usar?
Use HS256 quando o mesmo serviço cria e verifica os tokens; RS256 ou ES256 quando outros serviços os verificam com uma chave pública. O ES256 gera tokens mais curtos.
Minha chave começa com BEGIN RSA PRIVATE KEY. O que faço?
Esse é o formato PKCS #1; converta a chave com openssl pkcs8 -topk8 -nocrypt -in key.pem. O comando gera o formato BEGIN PRIVATE KEY, aceito pelo navegador.
Ferramenta grátis · no seu navegador execuções · não precisa de conta