Saltar al contenido

Generador JWT

Crea y firma un JSON Web Token con HMAC, directamente en tu navegador.

Entrada
Salida

Generador JWT

Pega un payload JSON y esta herramienta construye un JSON Web Token completo: arma el encabezado según el algoritmo elegido, codifica el encabezado y el payload como Base64URL, y firma el resultado con HMAC. Úsala para generar tokens de prueba en una API, depurar un flujo de autenticación o ver exactamente cómo se ve un conjunto de claims una vez codificado.

Elige HS256, HS384 o HS512 e ingresa la clave secreta con la que se debe firmar el token, la misma que tu servidor usará para verificarlo. Los toggles de relleno rápido agregan los claims de tiempo comunes sin escribirlos manualmente: "iat" marca el token con la hora actual, "expira en" establece "exp" a ahora más una duración elegida (desde 15 minutos hasta 30 días, o ninguno), y "nbf" marca el token como no válido hasta ahora. Campos separados establecen "sub" e "iss" cuando necesitas un claim de asunto o emisor. Un claim de relleno rápido siempre anula un claim con el mismo nombre que ya esté en tu JSON, así puedes partir de un payload plantilla y dejar que los toggles completen el resto.

El payload puede estar formateado de forma legible o compacta, formatear solo cambia cómo se incrusta el JSON, no lo que decodifica. Después de firmar, la herramienta decodifica el token que acaba de crear y verifica independientemente la firma con la Web Crypto API, así que la línea de conteo confirma que el token realmente se verifica en lugar de solo asumir que sí. Los payloads muy grandes se manejan hasta un límite de salida de 10 MB, y la misma clave secreta y payload siempre producen el mismo token, nada aquí depende de aleatoriedad.

Todo corre localmente en tu navegador: el payload, la clave secreta y la firma en sí nunca salen de tu dispositivo ni tocan un servidor. Copia el token, descárgalo como archivo .txt, o envíalo directamente al decodificador JWT para inspeccionar lo que acabas de construir.

Preguntas frecuentes

¿Qué algoritmos se soportan?
HS256, HS384 y HS512: firma HMAC con SHA-256, SHA-384 o SHA-512. Los algoritmos asimétricos como RS256 o ES256 necesitan un par de claves privadas y no se soportan aquí.
¿Qué pasa si dejo el payload vacío?
Un payload vacío se trata como un objeto JSON vacío. Combinado con los toggles de relleno rápido, aún puedes generar un token que solo contenga claims como "iat" y "exp".
¿Los claims de relleno rápido sobrescriben lo que escribí?
Sí, por diseño: "iat", "exp", "nbf", "sub" e "iss" de los toggles y campos siempre toman precedencia sobre un claim del mismo nombre que ya esté en tu payload JSON.
¿Cómo se verifica la firma?
Después de firmar, la herramienta decodifica el token que acaba de producir y re-verifica la firma independientemente con la Web Crypto API del navegador, luego reporta el resultado en la línea de conteo.
¿Mi clave secreta o payload se carga en algún lado?
No. El token completo se construye y se firma en tu navegador usando la Web Crypto API, la clave secreta, el payload y el token resultante nunca salen de tu dispositivo, y la clave nunca se guarda en el almacenamiento local.