Saltar al contenido
ToolFarmToolFarm
Desarrollo

Generador de JWT

Firma un JSON Web Token con HS256, HS384 o HS512. El secreto no sale nunca de tu navegador.

3 min de lectura

Qué hace esta herramienta

Escribe los claims que quieras, pon un secreto de firma y obtén un token firmado completo. Es la otra cara del decodificador de JWT: aquel lee tokens, este los fabrica, que es lo que necesitas cuando pruebas un endpoint que espera unos claims concretos. La firma ocurre en tu navegador con el Web Crypto que ya trae, así que el secreto no se envía a ningún sitio. Y no se añade nada a tu payload a tus espaldas: muchos generadores meten sin avisar una marca de tiempo de emisión, con lo que los mismos datos dan un token distinto cada segundo y en la salida aparece un claim que tú nunca escribiste. Aquí el payload es exactamente lo que tecleaste, así que los mismos datos dan siempre el mismo token.

Para qué te sirve

  • Crear un token de prueba con claims concretos para un endpoint que estás montando.
  • Reproducir un token que un cliente ha reportado como fallido.
  • Comprobar que tu backend rechaza un token firmado con el secreto equivocado.
  • Trastear con claims y ver qué hace el decodificador con ellos.

Cómo se usa

  1. Elige el algoritmo que espera tu servicio, normalmente HS256.
  2. Escribe el payload como un objeto JSON con los claims que quieras.
  3. Pon el secreto de firma.
  4. Copia el token.

Todo el trabajo ocurre dentro de tu navegador, sin subir archivos a ningún servidor. Ver más herramientas del mismo campo.

Desarrollo

Preguntas frecuentes

¿Se envía mi secreto a algún sitio?

No. La firma ocurre dentro de la pestaña de tu navegador con el Web Crypto que lleva incorporado, y no se transmite nada. Dicho eso, usa un secreto de prueba y no uno de producción: un secreto de firma real no debería pegarse en ninguna web, se comporte como se comporte, porque esa es una costumbre que conviene mantener sin excepciones.

¿Por qué solo HS256, HS384 y HS512?

Porque esos firman con un secreto compartido. Los algoritmos RS y ES firman con una clave privada, y una herramienta que te invita a pegar una clave privada de producción en una web es mala idea por muy bien hecha que esté. Los secretos de prueba son otro nivel de riesgo, así que se ofrece la familia HMAC y no las basadas en clave.

¿Por qué no añade iat ni exp automáticamente?

Porque no los has pedido. Meter una marca de tiempo hace que los mismos datos den un token distinto cada segundo y pone en el payload un claim que tú nunca escribiste, lo que despista al decodificarlo. Si los quieres, añádelos tú al payload como timestamps Unix, que te los puede dar el convertidor de timestamps.

¿Por qué me rechazan el token?

Lo habitual es un secreto que no coincide con el que usa el servidor para verificar, un algoritmo que el servidor no acepta, o que falte un claim que exige, como la audiencia o el emisor. Pega el token en el decodificador de JWT para ver exactamente qué has generado antes de seguir buscando.