Assinador de JWT — gerador de tokens HS256 no navegador
DesenvolvimentoUm assinador de JWT é uma ferramenta para desenvolvedores que codifica em base64url os valores JSON de header e payload e depois adiciona uma assinatura HMAC-SHA256 para criar um JSON Web Token HS256.
Esta página foi traduzida com ajuda de IA e ainda não recebeu revisão profissional. Consulte as fontes citadas antes de usá-la em uma decisão importante.
O que é
Um JWT (JSON Web Token) tem três partes separadas por pontos: header, payload e assinatura. Esta ferramenta oferece suporte apenas ao algoritmo simétrico comum HS256. Ela normaliza o JSON do header e do payload e depois assina a entrada com a Web Crypto API do navegador. É útil para tokens de teste, exemplos de documentação e depuração local, mas evite colar segredos de produção em dispositivos compartilhados ou durante uma sessão de compartilhamento de tela.
Como usar
- 1Revise o JSON do header. O alg está fixado em HS256.
- 2Insira o JSON do payload e o segredo.
- 3Gere o token e depois verifique-o com um decodificador de JWT ou com a lógica de validação do seu servidor.
Referência
| Campo | Valor | Notas |
|---|---|---|
| alg | HS256 | assinatura simétrica HMAC-SHA256 |
| typ | JWT | tipo de token |
| secret | string | segredo de assinatura compartilhado, usado apenas neste navegador |
Fontes e padrões
- RFC 7519: JSON Web Token (JWT) - IETF
- RFC 7515: JSON Web Signature (JWS) - IETF
- Web Crypto API: SubtleCrypto.sign() - MDN Web Docs
- MDN Web Docs: Client-side web APIs - MDN Web Docs
Perguntas frequentes
O segredo do JWT é enviado a um servidor?
Não. A assinatura usa a Web Crypto API do navegador; o segredo e o payload não são enviados nem armazenados em nenhum servidor.
Oferece suporte a RS256 ou ES256?
Não. Esta ferramenta enxuta oferece suporte apenas ao HS256 para manter pequenos o gerenciamento de chaves e o tamanho do bundle. A assinatura com RSA/ECDSA pertence a outra ferramenta.
Posso usar os tokens gerados diretamente em produção?
Isto não substitui sua política de emissão de tokens em produção. Valide o issuer, a audience, a expiração, a rotação e a revogação no servidor.