Generador de JWT
Firma un JSON Web Token con HS256, HS384 o HS512. El secreto no sale nunca de tu navegador.
Qué hace esta herramienta
Escribe los claims que quieras, pon un secreto de firma y obtén un token firmado completo. Es la otra cara del decodificador de JWT: aquel lee tokens, este los fabrica, que es lo que necesitas cuando pruebas un endpoint que espera unos claims concretos. La firma ocurre en tu navegador con el Web Crypto que ya trae, así que el secreto no se envía a ningún sitio. Y no se añade nada a tu payload a tus espaldas: muchos generadores meten sin avisar una marca de tiempo de emisión, con lo que los mismos datos dan un token distinto cada segundo y en la salida aparece un claim que tú nunca escribiste. Aquí el payload es exactamente lo que tecleaste, así que los mismos datos dan siempre el mismo token.
Para qué te sirve
- Crear un token de prueba con claims concretos para un endpoint que estás montando.
- Reproducir un token que un cliente ha reportado como fallido.
- Comprobar que tu backend rechaza un token firmado con el secreto equivocado.
- Trastear con claims y ver qué hace el decodificador con ellos.
Cómo se usa
- Elige el algoritmo que espera tu servicio, normalmente HS256.
- Escribe el payload como un objeto JSON con los claims que quieras.
- Pon el secreto de firma.
- Copia el token.
Todo el trabajo ocurre dentro de tu navegador, sin subir archivos a ningún servidor. Ver más herramientas del mismo campo.
Otras herramientas del mismo campo
DesarrolloDecodificar JWT (JSON Web Token)
Decodifica la cabecera y el payload de un JSON Web Token online. Sin verificar la firma, gratis y en tu navegador, nada sale de tu dispositivo.
Generador de hash: SHA-1, SHA-256, SHA-384, SHA-512
Genera hashes SHA-1, SHA-256, SHA-384 y SHA-512 de un texto o un archivo, directamente en tu navegador. Sin dependencias, salida en hex o base64, y nada se sube a ningún servidor.
Codificar y Decodificar Base64
Codifica y decodifica texto en Base64 online, con alfabeto URL-safe opcional. Todo en tu navegador, nada se sube a ningún servidor.
Probador de Regex Online
Prueba y depura expresiones regulares online en tiempo real, con grupos de captura y coincidencias resaltadas. Gratis y en tu navegador.
Preguntas frecuentes
¿Se envía mi secreto a algún sitio?
No. La firma ocurre dentro de la pestaña de tu navegador con el Web Crypto que lleva incorporado, y no se transmite nada. Dicho eso, usa un secreto de prueba y no uno de producción: un secreto de firma real no debería pegarse en ninguna web, se comporte como se comporte, porque esa es una costumbre que conviene mantener sin excepciones.
¿Por qué solo HS256, HS384 y HS512?
Porque esos firman con un secreto compartido. Los algoritmos RS y ES firman con una clave privada, y una herramienta que te invita a pegar una clave privada de producción en una web es mala idea por muy bien hecha que esté. Los secretos de prueba son otro nivel de riesgo, así que se ofrece la familia HMAC y no las basadas en clave.
¿Por qué no añade iat ni exp automáticamente?
Porque no los has pedido. Meter una marca de tiempo hace que los mismos datos den un token distinto cada segundo y pone en el payload un claim que tú nunca escribiste, lo que despista al decodificarlo. Si los quieres, añádelos tú al payload como timestamps Unix, que te los puede dar el convertidor de timestamps.
¿Por qué me rechazan el token?
Lo habitual es un secreto que no coincide con el que usa el servidor para verificar, un algoritmo que el servidor no acepta, o que falte un claim que exige, como la audiencia o el emisor. Pega el token en el decodificador de JWT para ver exactamente qué has generado antes de seguir buscando.

