Desenvolvedor / Tokens

Codificador e gerador de JWT

Crie e assine um JSON Web Token a partir de um payload JSON com HS256/384/512, RS256/384/512, PS256/384/512 ou ES256/384, incluindo rapidamente as claims iat e exp para testar APIs.

Codificador e gerador de JWT: Um JWT é composto por três partes em Base64url, unidas por pontos: um cabeçalho que informa o algoritmo, um payload com as claims e uma assinatura sobre as duas primeiras partes. Os algoritmos HMAC assinam com um segredo compartilhado; RSA e ECDSA assinam com uma chave privada, para que qualquer pessoa com a chave pública possa verificar a assinatura. A assinatura usa a Web Crypto API do seu navegador; as assinaturas ECDSA são gravadas como o valor r‖s de 64 ou 96 bytes exigido pelo JWS. Roda 100% localmente no seu navegador, sem enviar nenhum arquivo para o servidor.

Execuções
No seu navegador
Custo
Grátis · sem cadastro
Disponibilidade
Pronto para usar
Codificador JWTProcessamento local

Roda inteiramente no seu navegador

O token é assinado no seu navegador com Web Crypto. Use chaves de teste: uma chave colada em qualquer página da web deve ser considerada exposta.

Claims padrão

iss identifica quem emitiu o token, sub a quem ele se refere, aud para quem ele é destinado, exp quando expira, nbf quando se torna válido, iat quando foi emitido e jti um ID exclusivo; os horários são expressos em segundos desde 1º de janeiro de 1970. Mantenha os tokens de acesso com duração curta, de minutos a uma hora, e verifique exp e aud em todas as requisições.

Para ler um token, use o decodificador de JWT; para verificar a assinatura, use o verificador de JWT.

O algoritmo none

Algumas bibliotecas aceitavam tokens com alg none e sem assinatura; os servidores devem sempre definir quais algoritmos aceitam, sem nunca confiar no próprio cabeçalho do token. É por isso que esta ferramenta oferece apenas algoritmos com assinatura.

Como usar

  1. Escolha o algoritmo e adicione um ID de chave se o seu servidor exigir um.
  2. Edite o payload JSON; defina iat ou uma expiração com um clique.
  3. Insira o segredo compartilhado ou cole uma chave privada de teste no formato PKCS #8 PEM e copie o token.

Privacidade e limitações

O payload e as chaves permanecem no seu navegador. Use apenas chaves de teste.

Ferramentas relacionadas

Perguntas frequentes

Um JWT é criptografado?

Não: qualquer pessoa pode ler o payload de um JWT assinado decodificando o Base64url. A assinatura apenas comprova quem o criou e que ele não foi alterado; nunca coloque segredos em um payload.

Qual algoritmo devo usar?

Use HS256 quando o mesmo serviço cria e verifica os tokens; RS256 ou ES256 quando outros serviços os verificam com uma chave pública. O ES256 gera tokens mais curtos.

Minha chave começa com BEGIN RSA PRIVATE KEY. O que faço?

Esse é o formato PKCS #1; converta a chave com openssl pkcs8 -topk8 -nocrypt -in key.pem. O comando gera o formato BEGIN PRIVATE KEY, aceito pelo navegador.

Ferramenta grátis · no seu navegador execuções · não precisa de conta