Constructor de JWT
Construye y firma tokens JWT online gratis. Nuestro constructor de JWT te permite definir una cabecera y una carga útil JSON personalizadas, elegir un algoritmo de firma (HS256, RS256, ES256 y más) y generar un token firmado al instante, todo en tu navegador y sin registro.
Construct a signed JWT token from a custom header and payload JSON with your signing secret or private key. All signing happens locally in your browser - nothing is sent to any server.
¿Por qué usar nuestro constructor de JWT?
- Construcción instantánea de JWT: crea y firma tokens JWT en milisegundos directamente en tu navegador. Nuestro constructor procesa el JSON de cabecera y carga útil al instante, sin idas y vueltas al servidor ni demoras por subidas.
- Constructor de JWT online seguro: tus secretos y claves privadas nunca salen de tu dispositivo. El constructor usa la Web Crypto API nativa del navegador para todas las operaciones de firma: 100 % del lado del cliente y totalmente privado.
- Constructor de JWT online, sin instalación: usa el constructor directamente en cualquier navegador moderno sin instalar bibliotecas, SDK ni herramientas de línea de comandos. Funciona en cualquier sistema operativo, sin complementos ni extensiones.
- Múltiples opciones de algoritmo: elige entre 9 algoritmos de firma: HS256, HS384 y HS512 para tokens HMAC simétricos; RS256/RS384/RS512 para tokens asimétricos RSA; y ES256/ES384/ES512 para tokens de curva elíptica ECDSA.
Casos de uso habituales del constructor de JWT
- Desarrollo y pruebas de API: genera tokens JWT de prueba con claims personalizados para simular solicitudes de API autenticadas durante el desarrollo sin tener que levantar un proveedor de identidad completo.
- Prototipado de flujos de autenticación: prototipa flujos de autenticación OAuth y OIDC construyendo tokens con claims específicos de emisor, audiencia y alcance para validar tu lógica de autorización de principio a fin.
- Pruebas de seguridad: construye tokens con claims de casos límite (marcas de tiempo caducadas, campos ausentes o algoritmos inusuales) para probar cómo gestiona tu backend entradas JWT malformadas o adversarias.
- Tokens para flujos de CI/CD: crea tokens JWT de servicio a servicio de corta duración para la autenticación en flujos de CI, permitiendo una comunicación segura entre máquinas sin credenciales de larga duración.
- Aprendizaje y educación: comprende la estructura de JWT de forma práctica construyendo tokens con distintos algoritmos e inspeccionando los segmentos de cabecera, carga útil y firma codificados en Base64URL en paralelo.
- Autorización de microservicios: crea tokens con claims personalizados de rol y permisos para probar las políticas de autorización de microservicios y validar que tu middleware aplica correctamente las reglas de control de acceso.
¿Qué es un constructor de JWT?
Un constructor de JWT es una herramienta que crea JSON Web Tokens (JWT) a partir de un objeto JSON de cabecera y carga útil, y luego firma el resultado con una clave criptográfica. Los JWT son tokens compactos y seguros para URL definidos en el RFC 7519, ampliamente usados para autenticación y autorización en API web, microservicios y flujos OAuth/OIDC. Nuestro constructor de JWT online te permite construir y firmar tokens íntegramente en tu navegador, sin ningún procesamiento en servidores.
Cómo funciona nuestro constructor de JWT
- 1. Introduce tu cabecera y tu carga útil: pega o edita los objetos JSON de cabecera y carga útil. El constructor de JWT establece automáticamente los campos alg y typ de la cabecera según el algoritmo seleccionado.
- 2. Firma instantánea en el navegador: haz clic en "Construir JWT" y la herramienta firma tu token con la Web Crypto API directamente en tu navegador. Tu secreto o clave privada nunca se transmite a ningún servidor.
- 3. Copia o descarga el token: el token JWT firmado aparece en el campo de salida. Cópialo al portapapeles o descárgalo como archivo de texto. Los segmentos codificados en Base64URL también se muestran por separado.
Qué se incluye en el JWT
- Cabecera: contiene el tipo de token ( typ: "JWT" ) y el algoritmo de firma ( alg ), codificados en Base64URL como primer segmento.
- Carga útil: contiene tus claims personalizados como sub , iss , exp y cualquier campo específico de la aplicación, codificados en Base64URL como segundo segmento.
- Firma: una firma criptográfica sobre la cabecera y la carga útil con el algoritmo y la clave elegidos, codificada en Base64URL como tercer segmento.
- Token final: los tres segmentos unidos por puntos (cabecera.cargaútil.firma) forman la cadena JWT compacta lista para usar en cabeceras Authorization.
Notas de seguridad importantes
Los tokens JWT creados con esta herramienta están firmados criptográficamente, pero no cifrados . La cabecera y la carga útil están codificadas en Base64URL y cualquiera puede leerlas: no incluyas datos sensibles como contraseñas o información personal en las cargas útiles de JWT. Valida siempre los tokens en el lado del servidor y aplica comprobaciones de emisor, audiencia y caducidad en los sistemas de producción.
Preguntas frecuentes
Un constructor de JWT es una herramienta que crea JSON Web Tokens a partir de un objeto JSON de cabecera y carga útil y los firma con una clave criptográfica. Nuestro constructor de JWT online te permite crear tokens firmados con HS256, RS256, ES256 y otros algoritmos íntegramente en tu navegador, sin registro.
No. Nuestro constructor de JWT procesa todo localmente con la Web Crypto API nativa del navegador. Tu secreto compartido o la clave privada PEM nunca se envían a ningún servidor ni servicio de terceros. La operación de firma se ejecuta íntegramente en tu dispositivo.
Por supuesto. Toda la construcción y firma de JWT ocurre en el lado del cliente, en tu navegador. Ningún dato de token, secreto o clave privada se sube a servidores externos. Esto hace que el constructor de JWT sea seguro incluso con credenciales de desarrollo sensibles.
Sí. Nuestro constructor de JWT es 100 % gratis, sin costes ocultos ni limitaciones. Sin registro, sin plan premium, sin límites de uso, sin restricciones de tamaño y sin anuncios.
El constructor de JWT admite las tres grandes familias de algoritmos: algoritmos simétricos HMAC (HS256, HS384, HS512) con un secreto compartido; algoritmos asimétricos RSA (RS256, RS384, RS512) con una clave privada PEM en formato PKCS#8; y algoritmos de curva elíptica ECDSA (ES256, ES384, ES512) con una clave privada PEM en formato PKCS#8.
El constructor de JWT espera claves privadas en formato PEM PKCS#8, el formato que empieza por "-----BEGIN PRIVATE KEY-----". Si tu clave está en formato PKCS#1 ("-----BEGIN RSA PRIVATE KEY-----"), puedes convertirla con OpenSSL: openssl pkcs8 -topk8 -nocrypt -in key.pem -out key_pkcs8.pem.
Sí. El editor de carga útil acepta cualquier objeto JSON válido, por lo que puedes incluir los claims registrados estándar (sub, iss, aud, exp, nbf, iat, jti) y también cualquier claim personalizado específico de tu aplicación que requiera tu API.
HS256 usa un secreto compartido simétrico: la misma clave firma y verifica el token, lo que lo hace adecuado para escenarios de un solo servicio. RS256 usa un par de claves RSA asimétrico: la clave privada firma el token y la clave pública lo verifica, lo que es mejor para sistemas distribuidos donde varios servicios necesitan verificar tokens sin acceso al secreto de firma.
Sí. Usa nuestra herramienta Depurador y verificador de firmas JWT para decodificar y verificar cualquier token JWT que construyas aquí. Pega el token y proporciona el mismo secreto o clave pública para confirmar que la firma es válida e inspeccionar todos los claims.