Generador de JWT - Cree y Verifique Tokens HS256, HS384 y HS512

AdSense Placeholder
Slot: header_tool

Generador y Verificador de JWT

Firme tokens con un secreto compartido y compruebe firmas


                        

AdSense Placeholder
Slot: tool_mid_article

Firmar y Verificar

Cree un token para probar una API o compruebe si un token se firmó con un secreto dado.

Claims de Tiempo

Añada iat y exp con un clic y vea las comprobaciones de caducidad y nbf al verificar.

Control de la Clave

Avisa si el secreto es más corto que la salida del hash, como exige la RFC 7518.

Privado

Todo se ejecuta en su navegador; nada de lo que pegue se sube.

Cómo Funcionan los JWT Firmados con HMAC

Un JWT son tres partes en base64url unidas por puntos: una cabecera con el algoritmo, un payload de claims como sub, iat y exp, y una firma. Con HS256 la firma es un HMAC-SHA-256 de las dos primeras partes con un secreto compartido entre quien crea y quien comprueba el token. Cualquiera puede leer el payload, así que nunca ponga contraseñas ni secretos en él; la firma solo demuestra que no se ha modificado.

Use un secreto largo y aleatorio, de al menos 32 bytes para HS256, y guárdelo en el servidor. Los tokens firmados con claves RSA o ECDSA (RS256, ES256) necesitan un par de claves pública y privada y no se pueden comprobar con un secreto compartido; aun así puede decodificarlos con el decodificador de JWT. En producción, emita siempre los tokens desde el servidor con una biblioteca mantenida.

Puntos Clave

  • Legible por cualquiera: El payload de un JWT está codificado, no cifrado.
  • Secretos largos: Use al menos tantos bytes aleatorios como el tamaño del hash.
  • Compruebe exp: Una firma válida en un token caducado debe rechazarse igualmente.
AdSense Placeholder
Slot: footer_leaderboard