Generador JWT
Genere tokens JSON Web al instante con nuestro generador gratuito de JWT en línea. Cree tokens JWT firmados con encabezados y cargas personalizados para probar flujos de autenticación, prototipar seguridad de API o aprender la estructura de JWT. Ya sea que sea un desarrollador backend implementando autenticación basada en JWT, un desarrollador frontend probando el manejo de tokens, un ingeniero de QA simulando solicitudes autenticadas, o un estudiante aprendiendo sobre seguridad basada en tokens, esta herramienta admite los algoritmos HS256, HS384, HS512, RS256 y ES256 con control total sobre todas las reclamaciones del token y la firma secreta.
Qué es
JWT Generator es una herramienta de desarrollo y prueba que crea JSON Web Tokens (RFC 7519) correctamente firmados para su uso en contextos de desarrollo, prueba y educativos. Generar JWTs válidos requiere comprender tres componentes: el encabezado (que especifica el algoritmo de firma y el tipo de token), el payload (que contiene claims como tiempo de expiración, sujeto, emisor y datos personalizados), y la firma (calculada mediante el hash del encabezado y el payload con una clave de firma). Nuestro generador te permite personalizar las tres partes a través de formularios intuitivos: seleccionar entre algoritmos comunes (HS256, HS384, HS512 usando HMAC con secretos compartidos; RS256 usando RSA con pares de clave pública/privada; ES256 usando ECDSA con claves de curva elíptica), establecer claims estándar (tiempo de expiración, tiempo de no antes, emitido en, sujeto, emisor, audiencia, ID de JWT), agregar claims personalizados para las necesidades de tu aplicación, proporcionar el secreto o clave de firma, y generar un JWT completo y correctamente firmado, copiable para su uso en pruebas de API. Esta herramienta es invaluable para probar middleware de autenticación, simular solicitudes de API autenticadas en Postman o curl, y aprender cómo funciona la verificación de firmas JWT.
Cómo usar
- Seleccione su algoritmo de firma desde el menú desplegable: HS256/HMAC-SHA256 (el más simple, utiliza secreto compartido), RS256/RSA-SHA256 (utiliza par de claves RSA), o ES256/ECDSA-SHA256 (utiliza claves de curva elíptica)
- Ingrese sus claims en la sección de payload: establezca claims estándar (tiempo de expiración como timestamp Unix o relativo como 1h para una hora), sujeto, emisor, audiencia, y cualquier par clave-valor personalizado
- Para algoritmos HMAC, pegue o escriba su cadena de secreto compartido; para algoritmos RSA/ECDSA, pegue su clave privada en formato PEM para firmar
- Haga clic en el botón Generar JWT para crear el token, que aparece en el campo de salida como una cadena JWT completa de tres partes (header.payload.signature)
- Copie el JWT generado y úselo en su encabezado de Autorización (token Bearer) para probar los endpoints de API autenticados en su aplicación.
Ejemplos
Entrada: Carga útil: {sub:1,role:admin}, Secreto: mykey, Alg: HS256
Proceso: Base64(Header) → Base64(Payload) → firma HMAC-SHA256
Resultado: eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOjEsInJvbGUiOiJhZG1pbiJ9.xxx
Entrada: Con exp: ahora + 3600s
Proceso: Agregar iat (emitido en) + exp (1 hora después) → Firmar
Resultado: Token con expiración de 1 hora, válido hasta [timestamp]
Búsquedas Relacionadas
La gente también busca: generador de JWT, generar JWT, crear token jwt, creador de token jwt, firmar jwt, constructor de jwt.
generador de JWTgenerar JWTcrear token jwtcreador de token jwtfirmar jwtconstructor de jwtgenerador de json web tokentoken de prueba jwt
Preguntas Frecuentes
¿Cuándo debería usar HMAC vs RSA para la firma JWT?
Use HMAC (HS256, HS384, HS512) cuando la misma aplicación crea y verifica tokens — típico en aplicaciones monolíticas donde tu servidor de autenticación y los servidores de API son controlados por el mismo equipo. HMAC usa una clave secreta compartida, lo que significa que tanto la firma como la verificación utilizan la misma clave. Esto es más simple de implementar, pero la clave secreta debe compartirse de forma segura entre todos los componentes que verifican tokens. Use RSA (RS256) o ECDSA (ES256) cuando quieras firma asimétrica: el servidor de autenticación firma tokens con su clave privada, y cualquier servicio que tenga la clave pública puede verificar tokens. Este es el enfoque recomendado para arquitecturas de microservicios donde múltiples servicios necesitan verificar tokens pero no deberían poder firmar nuevos tokens. Use RSA/ECDSA al integrarse con proveedores de identidad externos (Auth0, Okta) que publican claves públicas para la verificación de tokens. Nuestra herramienta admite ambos enfoques.
¿Cómo elijo un tiempo de expiración adecuado para mi JWT?
La expiración del JWT (claim exp) es una decisión crítica de seguridad que equilibra la seguridad y la experiencia del usuario. Los tokens de corta duración (15-60 minutos) ofrecen mejor seguridad debido a una ventana de ataque más corta si se ven comprometidos, pero incomodan a los usuarios con reautenticaciones frecuentes. Los tokens de larga duración (24 horas o más) mejoran la experiencia del usuario, pero el riesgo de tokens comprometidos permanece activo por más tiempo. Mejores prácticas: los tokens de acceso deben tener corta duración (15 minutos a 1 hora); use tokens de actualización (de larga duración, almacenados de forma segura, como 7-30 días) para obtener nuevos tokens de acceso sin interacción del usuario; establezca la expiración para operaciones sensibles (eliminación de cuentas, procesamiento de pagos) en menos de 15 minutos; siempre verifique el claim exp en su middleware de validación de tokens; y use rotación de tokens de actualización para mitigar el robo de tokens. Nuestro generador admite expresiones de tiempo relativas (1h para una hora, 7d para siete días) para facilitar la generación del tiempo de expiración.
¿Cuáles son los claims comunes que debería incluir en mi JWT?
Los claims esenciales incluyen: exp (tiempo de expiración) — requerido por seguridad, evita tokens con vida infinita; iat (emitido en) — útil para determinar la antigüedad del token e implementar políticas de expiración; sub (sujeto) — identifica al propietario del token, típicamente el ID de usuario de su base de datos; iss (emisor) — identifica qué servidor emitió el token, útil en configuraciones de múltiples servidores; aud (audiencia) — identifica qué servicios deben aceptar este token, evita la reutilización de tokens entre servicios; y jti (ID del JWT) — identificador único del token, permite listas de revocación de tokens y prevención de ataques de repetición. Los claims personalizados comunes incluyen: roles/permisos para decisiones de autorización, ID de inquilino para aplicaciones multiinquilino, e ID de sesión que vincula el token a una sesión del lado del servidor para cierre de sesión forzado. Evite almacenar datos sensibles (contraseñas, PII) en los JWT aunque estén firmados, porque los datos firmados son fácilmente decodificables por cualquier persona que posea el token.
¿Cómo puedo probar la validación JWT de mi aplicación usando tokens generados?
Use nuestro generador para crear tokens de prueba para varios escenarios: token válido con claims y firma correctos — su aplicación debería aceptarlo; token expirado (establezca exp en una marca de tiempo pasada) — su aplicación debería rechazarlo con 401 No autorizado; algoritmo incorrecto (genere con HS256 pero su aplicación espera RS256) — su aplicación debería rechazarlo; carga útil manipulada (decodifique un token válido, modifique un claim, recodifique sin refirmar) — su aplicación debería rechazarlo por discrepancia de firma; claims requeridos faltantes (omitir exp o sub) — su aplicación debería rechazarlo si son requeridos; audiencia incorrecta (establezca aud en un servicio diferente) — su aplicación debería rechazarlo; y token firmado con secreto incorrecto — su aplicación debería rechazarlo. Esta prueba sistemática asegura que su middleware de validación JWT maneje correctamente todos los casos límite y escenarios de seguridad.
¿Es seguro generar JWTs usando una herramienta en línea para producción?
Nuestra herramienta está diseñada solo para propósitos de desarrollo y prueba. Para la generación de JWT en producción, siempre use bibliotecas establecidas en su código backend (jsonwebtoken para Node.js, PyJWT para Python, java-jwt para Java, jwt-go para Go, etc.) ejecutándose en sus servidores seguros. La preocupación de seguridad con las herramientas en línea es que los secretos ingresados en el navegador podrían ser interceptados o registrados. Nuestra herramienta procesa todo del lado del cliente en JavaScript sin enviar datos a ningún servidor, pero para secretos de producción nunca debe ingresarlos en ninguna herramienta basada en web. Use nuestro generador para: crear tokens de prueba para entornos de desarrollo, aprender la estructura y claims de JWT, prototipar flujos de autenticación, y generar tokens de ejemplo para documentación. Para producción, genere tokens en su código backend donde los secretos se almacenan en variables de entorno o sistemas de gestión de secretos.