Generador de JWT: tokens firmados HS256/384/512
Genera tokens JWT firmados con HS256, HS384 o HS512, añade claims personalizados y fija la caducidad. Todo se ejecuta enteramente en tu navegador, así que los secretos y tokens nunca abandonan tu dispositivo.
Cómo usar esta herramienta
- Elige un algoritmo de firma e introduce tu clave secreta o privada.
- Rellena los campos del payload o pega un payload JSON personalizado.
- Haz clic en Firmar para generar el JWT y cópialo desde la salida.
Keep your secret secure. Never use real production secrets in online tools. This tool runs entirely in your browser — nothing is transmitted.
Acerca de Generador de JWT
Un JSON Web Token empaqueta tres partes codificadas en Base64URL en una sola cadena compacta: una cabecera que nombra el algoritmo de firma, un payload que lleva los claims y una firma que demuestra que las dos primeras partes no se han alterado. Este generador construye las tres. Eliges un algoritmo HMAC (HS256, HS384 o HS512), rellenas los claims registrados estándar, opcionalmente añades tus propios claims como JSON, y la herramienta firma el resultado con tu secreto para producir un token que puedes pegar directamente en una cabecera Authorization o en un arnés de pruebas.
El formulario expone los claims a los que los desarrolladores recurren más a menudo. El sujeto (sub) identifica el principal sobre el que trata el token, el emisor (iss) nombra quién lo acuñó, y la audiencia (aud) nombra para quién está destinado y se deja opcional. El desplegable de caducidad ofrece valores preestablecidos desde una hora hasta treinta días; la herramienta calcula por ti las marcas de tiempo de emitido en (iat) y de expiración (exp) para que el token refleje una vida útil realista. Cualquier otra cosa que necesites va en la caja de claims personalizados como un objeto JSON, por ejemplo un rol o un id de tenant, que se valida antes de firmar y se fusiona en el payload.
La firma usa la API Web Crypto nativa del navegador. Tu secreto se importa como clave HMAC, la cabecera y el payload se codifican y se unen, y el texto resultante se firma para producir el tercer segmento. Como HS256, HS384 y HS512 son todos esquemas HMAC simétricos, el mismo secreto firma y verifica, razón por la cual la salida se decodifica limpiamente en cualquier depurador de JWT. Tras la generación, la herramienta decodifica y muestra la cabecera y el payload uno al lado del otro para que confirmes exactamente qué se incrustó antes de copiar el token.
Todo ocurre localmente en tu navegador, así que los secretos y los tokens nunca se transmiten. Por eso también la herramienta advierte de no pegar secretos de producción reales en ninguna utilidad online: un secreto HMAC filtrado permite a cualquiera falsificar tokens válidos para tu sistema. Usa aquí secretos desechables para prototipar, depurar flujos de autenticación, sembrar pruebas de integración o aprender cómo encaja la estructura del JWT, y guarda tus claves de firma reales en un gestor de secretos.
Preguntas frecuentes
- ¿Qué algoritmos de firma admite esta herramienta?
- Admite los tres algoritmos HMAC simétricos: HS256 (HMAC-SHA-256), HS384 (HMAC-SHA-384) y HS512 (HMAC-SHA-512). Los tres firman y verifican con el mismo secreto compartido. Los algoritmos asimétricos como RS256 o ES256, que usan un par de claves privada/pública, no se ofrecen aquí.
- ¿Cuál es la diferencia entre HS256, HS384 y HS512?
- Difieren solo en el tamaño del hash SHA subyacente. HS256 usa SHA-256 y es el valor por defecto más común; HS384 y HS512 usan resúmenes mayores y producen firmas más largas. Los tres son seguros si se combinan con un secreto suficientemente largo y aleatorio. Los resúmenes más grandes no ofrecen un beneficio práctico salvo que tu política de seguridad lo exija específicamente.
- ¿Los claims iat y exp se añaden automáticamente?
- Sí. La herramienta fija el emitido en (iat) a la hora actual y calcula la expiración (exp) sumando la duración que eliges en el desplegable de caducidad, que va de una hora a treinta días. Ambos son claims numéricos de fecha estándar expresados en segundos desde la época Unix.
- ¿Cómo añado claims más allá de sub, iss y aud?
- Usa el campo de claims personalizados e introduce un objeto JSON, por ejemplo {«role»: «admin», «tier»: «pro»}. La herramienta analiza y valida ese JSON y luego fusiona esas claves en el payload. Si el JSON está mal formado, obtienes un error y no se produce ningún token.
- ¿Es seguro usar aquí mi secreto de producción?
- No. Usa un secreto desechable. Cualquiera que conozca tu secreto HMAC puede falsificar tokens que tu backend aceptará como válidos. Aunque esta herramienta firma enteramente en tu navegador y no transmite nada, el hábito seguro es no pegar nunca secretos de firma reales en ninguna herramienta online. Guarda los secretos de producción en un gestor de secretos.
- ¿Puedo verificar o decodificar un token existente con esta herramienta?
- Esta herramienta se centra en generar y firmar tokens nuevos. Tras firmar, decodifica y te muestra la cabecera y el payload resultantes para que confirmes el contenido. Para inspeccionar un token emitido por otra persona, usa un decodificador de JWT específico, ya que la verificación de un token HMAC requiere el secreto original.
- ¿Por qué el token generado parece tres cadenas Base64 unidas por puntos?
- Ese es el formato de serialización compacta del JWT: header.payload.signature. Cada parte está codificada en Base64URL, una variante segura para URL que cambia algunos caracteres y elimina el relleno. Los puntos son separadores literales. La cabecera y el payload están codificados pero no cifrados, así que cualquiera puede leerlos; solo la firma demuestra que no se manipularon.
- ¿La herramienta envía mi token a algún sitio?
- No. La firma usa la API Web Crypto del navegador y todos los valores permanecen en tu máquina; nada se envía a un servidor.