Firmador de JWT — generador de tokens HS256 en el navegador
DesarrolloUn firmador de JWT es una herramienta para desarrolladores que codifica en base64url los valores JSON de header y payload y luego añade una firma HMAC-SHA256 para crear un JSON Web Token HS256.
Esta página se tradujo con ayuda de IA y aún no ha recibido revisión profesional. Consulta las fuentes citadas antes de usarla para una decisión importante.
Qué es
Un JWT (JSON Web Token) tiene tres partes separadas por puntos: header, payload y firma. Esta herramienta solo admite el algoritmo simétrico común HS256. Normaliza el JSON del header y del payload y luego firma la entrada con la Web Crypto API del navegador. Es útil para tokens de prueba, ejemplos de documentación y depuración local, pero evita pegar secretos de producción en dispositivos compartidos o durante una sesión de pantalla compartida.
Cómo se usa
- 1Revisa el JSON del header. alg está fijado en HS256.
- 2Introduce el JSON del payload y el secreto.
- 3Genera el token y luego verifícalo con un decodificador de JWT o con la lógica de validación de tu servidor.
Referencia
| Campo | Valor | Notas |
|---|---|---|
| alg | HS256 | firma simétrica HMAC-SHA256 |
| typ | JWT | tipo de token |
| secret | cadena | secreto de firma compartido, usado solo en este navegador |
Fuentes y estándares
- RFC 7519: JSON Web Token (JWT) - IETF
- RFC 7515: JSON Web Signature (JWS) - IETF
- Web Crypto API: SubtleCrypto.sign() - MDN Web Docs
- MDN Web Docs: Client-side web APIs - MDN Web Docs
Preguntas frecuentes
¿Se envía el secreto del JWT a un servidor?
No. La firma usa la Web Crypto API del navegador; el secreto y el payload no se envían ni se almacenan en ningún servidor.
¿Admite RS256 o ES256?
No. Esta herramienta acotada admite solo HS256 para mantener pequeños el manejo de claves y el tamaño del bundle. La firma con RSA/ECDSA corresponde a otra herramienta.
¿Puedo usar los tokens generados directamente en producción?
Esto no reemplaza tu política de emisión de tokens en producción. Valida el issuer, la audience, la expiración, la rotación y la revocación en el servidor.