Cómo usar
- Haga clic en "Cargar ejemplo" para comenzar con una carga útil de prueba de API como
sub,roleyexp. - Elija el algoritmo en el panel del Encabezado.
HS256está seleccionado de forma predeterminada, conHS384yHS512disponibles. - Edite el JSON de la carga útil (Payload). Use "En 1 hora" para escribir un timestamp
expválido rápidamente. - Introduzca una clave secreta de prueba en el panel de Verificar Firma. Use "Mostrar / Ocultar" cuando necesite verificar el valor.
- Copie el token y péguelo en un encabezado
Authorization: Bearerpara pruebas de API.
Características principales
- Firma Local Segura: Su clave secreta es confidencial. La firma HMAC se ejecuta en el navegador con la API Web Crypto, sin enviar la clave secreta, el encabezado o la carga útil a un servidor.
- Vista Previa de Token en Vivo: Edite el encabezado, la carga útil, el algoritmo o la clave secreta y el JWT final se actualizará automáticamente.
- Algoritmos HMAC: Admite HS256, HS384 y HS512 para flujos de trabajo comunes de desarrollo y pruebas de API.
- Claims de Expiración Rápida: Establezca
expa 1 hora, 1 día o 7 días a partir de ahora con un solo clic. - Mostrar u Ocultar Clave Secreta: Cambie la visibilidad de la clave secreta mientras escribe para poder confirmar una clave de prueba sin exponerla permanentemente.
Herramientas relacionadas
Decodifique y depure JWT en su navegador—sin clave secreta, sin cargas. Inspeccione el encabezado/carga útil, formatee JSON y vea una cuenta regresiva de exp en vivo. Pegue sin conexión ahora.
Generador de contraseñas fuertes para contraseñas aleatorias o frases de contraseña XKCD. Vea estimaciones de entropía y tiempo de descifrado—seguro, solo del lado del cliente. Genere la suya ahora.
Pruebe la fuerza de la contraseña y el tiempo de descifrado estimado con zxcvbn. La comprobación se ejecuta localmente en su navegador, por lo que su entrada no se carga.
Use este generador de claves SSH para crear pares de claves Ed25519, RSA-2048 o RSA-4096 localmente en su navegador. 100% del lado del cliente, sin cargas al servidor. Genere ahora y copie su clave pública.
Genere hashes Bcrypt localmente y verifique contraseñas con hashes existentes con Cost/Rounds ajustables para el desarrollo de autenticación, migraciones y datos semilla.
Genere hashes SHA-256, SHA-384, SHA-512 y checksums de archivos localmente en su navegador. Compare valores esperados, copie resultados y verifique archivos sin cargas.
Lógica de cálculo
- Un JWT contiene tres partes:
header.payload.signature. - Esta herramienta serializa el encabezado y la carga útil como JSON compacto, luego codifica ambas partes en Base64Url.
- La firma se produce localmente con la API Web Crypto del navegador ejecutando HMAC-SHA sobre
header.payload. - Esta herramienta está diseñada para desarrollo y pruebas. Incluso con la firma local, no pegue claves secretas de producción en sitios web de terceros.
Preguntas frecuentes
¿Es seguro pegar mi clave secreta de JWT aquí?
La firma se ejecuta localmente en su navegador y la herramienta no carga la clave secreta, el encabezado o la carga útil. Aún así, la mejor práctica de seguridad es utilizar únicamente claves secretas de desarrollo, prueba o temporales.
¿Puedo revelar la clave secreta mientras escribo?
Sí. El campo Secret incluye un botón de Mostrar / Ocultar para que pueda verificar una clave secreta de prueba sin dejarla visible.
¿Qué algoritmos son compatibles?
Esta versión admite algoritmos HMAC: HS256, HS384 y HS512. RS256 requiere el análisis de clave privada y firma asimétrica, por lo que no se ofrece aquí.
¿Cómo puedo establecer la expiración del token?
Añada un claim exp utilizando un timestamp UNIX en segundos. Los botones rápidos pueden establecerlo a 1 hora, 1 día o 7 días a partir de ahora.
¿Puedo usar el JWT generado en producción?
Úselo para desarrollo local, pruebas de integración de API y depuración. Los tokens de producción deben ser emitidos por una infraestructura backend de confianza.