Ir para o conteúdo

Gerador JWT

Crie e assine um JSON Web Token com HMAC, diretamente no seu navegador.

Entrada
Saída

Gerador JWT

Cole uma carga JSON e esta ferramenta constrói um JSON Web Token completo: monta o cabeçalho a partir do algoritmo escolhido, codifica o cabeçalho e a carga como Base64URL e assina o resultado com HMAC. Use-a para gerar tokens de teste para uma API, depurar um fluxo de autenticação ou ver exatamente como um determinado conjunto de claims fica após a codificação.

Escolha HS256, HS384 ou HS512 e introduza a chave secreta com a qual o token deve ser assinado — a mesma chave que o seu servidor utilizará para verificá-lo. Os controlos de preenchimento rápido adicionam os claims de tempo comuns sem necessidade de digitação manual: "iat" marca o token com a hora atual, "expira em" define "exp" para agora mais uma duração escolhida (de 15 minutos a 30 dias, ou nenhuma), e "nbf" marca o token como não válido até agora. Campos separados definem "sub" e "iss" quando precisa de um claim de assunto ou emissor. Um claim de preenchimento rápido substitui sempre um claim com o mesmo nome já presente no seu JSON, permitindo começar a partir de uma carga de template e deixar os controlos preencherem o resto.

A carga pode ser formatada ou compacta — a formatação apenas altera como o JSON é incorporado, não o que descodifica. Após a assinatura, a ferramenta descodifica o token que acabou de construir e verifica independentemente a assinatura com a API Web Crypto, para que a linha de contagem confirme que o token realmente verifica em vez de apenas assumir. Cargas muito grandes são processadas até um limite de saída de 10 MB, e o mesmo segredo e carga produzem sempre o mesmo token — nada aqui depende de aleatoriedade.

Tudo é executado localmente no seu navegador: a carga, a chave secreta e a assinatura nunca saem do seu dispositivo ou tocam num servidor. Copie o token, descarregue como ficheiro .txt ou envie diretamente para o descodificador JWT para inspecionar o que acabou de construir.

FAQ

Quais algoritmos são suportados?
HS256, HS384 e HS512 — assinatura HMAC com SHA-256, SHA-384 ou SHA-512. Algoritmos assimétricos como RS256 ou ES256 necessitam de um par de chaves privadas e não são suportados aqui.
O que acontece se deixar a carga vazia?
Uma carga vazia é tratada como um objeto JSON vazio. Combinado com os controlos de preenchimento rápido, pode ainda gerar um token que apenas contém claims como "iat" e "exp".
Os claims de preenchimento rápido sobrescrevem o que digitei?
Sim, por design: "iat", "exp", "nbf", "sub" e "iss" dos controlos e campos sempre têm precedência sobre um claim com o mesmo nome já presente na sua carga JSON.
Como é verificada a assinatura?
Após a assinatura, a ferramenta descodifica o token que acabou de produzir e verifica independentemente a assinatura com a API Web Crypto do navegador, depois relata o resultado na linha de contagem.
A minha chave secreta ou carga é carregada em qualquer lugar?
Não. O token inteiro é construído e assinado no seu navegador utilizando a API Web Crypto — a chave secreta, a carga e o token resultante nunca saem do seu dispositivo, e a chave nunca é guardada no armazenamento local.