Vai al contenuto

Generatore JWT

Crea e firma un JSON Web Token con HMAC, direttamente nel tuo browser.

Ingresso
Uscita

Generatore JWT

Incolla un payload JSON e questo strumento costruisce un completo JSON Web Token: assembla l'intestazione dal tuo algoritmo scelto, codifica l'intestazione e il payload come Base64URL, e firma il risultato con HMAC. Usalo per generare token di prova per un'API, eseguire il debug di un flusso di autenticazione, o vedere esattamente come appare un insieme di claim una volta codificato.

Scegli HS256, HS384 o HS512 e inserisci la chiave segreta con cui il token deve essere firmato, la stessa che il tuo server userà per verificarlo. I toggle di riempimento rapido aggiungono i claim temporali comuni senza digitarli manualmente: "iat" marca il token con l'ora attuale, "scade tra" imposta "exp" a ora più una durata scelta (da 15 minuti a 30 giorni, o nessuna), e "nbf" marca il token come non valido fino a ora. Campi separati impostano "sub" e "iss" quando hai bisogno di un claim di soggetto o emittente. Un claim di riempimento rapido sostituisce sempre un claim con lo stesso nome già nel tuo JSON, quindi puoi partire da un payload modello e lasciare che i toggle completino il resto.

Il payload può essere formattato in modo leggibile o compatto, la formattazione cambia solo il modo in cui il JSON è incorporato, non cosa decodifica. Dopo la firma, lo strumento decodifica il token che ha appena costruito e riverifia indipendentemente la firma con l'API Web Crypto, quindi la riga di riepilogo conferma che il token effettivamente si verifica piuttosto che semplicemente assumerlo. I payload molto grandi vengono gestiti fino a un limite di output di 10 MB, e la stessa chiave segreta e payload producono sempre lo stesso token, niente qui dipende dalla casualità.

Tutto viene eseguito localmente nel tuo browser: il payload, la chiave segreta e la firma stessa non lasciano mai il tuo dispositivo e non toccano un server. Copia il token, scaricalo come file .txt, o invialo direttamente al decodificatore JWT per ispezionare ciò che hai appena costruito.

FAQ

Quali algoritmi sono supportati?
HS256, HS384 e HS512: firma HMAC con SHA-256, SHA-384 o SHA-512. Gli algoritmi asimmetrici come RS256 o ES256 richiedono una coppia di chiavi private e non sono supportati qui.
Cosa succede se lascio il payload vuoto?
Un payload vuoto viene trattato come un oggetto JSON vuoto. Combinato con i toggle di riempimento rapido, puoi comunque generare un token che contiene solo claim come "iat" e "exp".
I claim di riempimento rapido sovrascrivono quello che ho digitato?
Sì, per design: "iat", "exp", "nbf", "sub" e "iss" dai toggle e campi prendono sempre precedenza su un claim con lo stesso nome già nel tuo payload JSON.
Come viene verificata la firma?
Dopo la firma, lo strumento decodifica il token che ha appena prodotto e riverifia indipendentemente la firma con l'API Web Crypto del browser, quindi riporta il risultato nella riga di riepilogo.
La mia chiave segreta o il payload vengono caricati da qualche parte?
No. L'intero token viene costruito e firmato nel tuo browser utilizzando l'API Web Crypto, la chiave segreta, il payload e il token risultante non lasciano mai il tuo dispositivo, e la chiave non viene mai salvata nello spazio di archiviazione locale.