Como usar
- Clique em "Carregar Exemplo" para começar com um payload de teste de API como
sub,roleeexp. - Escolha o algoritmo no painel do Header.
HS256é selecionado por padrão, comHS384eHS512disponíveis. - Edite o JSON do Payload. Use "Em 1 hora" para inserir um timestamp
expválido rapidamente. - Insira uma chave secreta de teste no painel de Verificar Assinatura. Use "Mostrar / Ocultar" quando precisar verificar o valor.
- Copie o token e cole-o em um header
Authorization: Bearerpara testes de API.
Recursos principais
- Assinatura local segura: Sua chave secreta é confidencial. A assinatura HMAC é executada no navegador via Web Crypto API, sem enviar a chave, header ou payload a um servidor.
- Pré-visualização ao vivo: Edite header, payload, algoritmo ou chave secreta e o JWT final é atualizado automaticamente.
- Algoritmos HMAC: Suporta HS256, HS384 e HS512 para fluxos comuns de desenvolvimento e testes de API.
- Claims de expiração rápida: Defina
exppara 1 hora, 1 dia ou 7 dias a partir de agora com um clique. - Mostrar ou ocultar chave secreta: Alterne a visibilidade da chave enquanto digita para confirmar uma chave de teste sem expô-la permanentemente.
Ferramentas relacionadas
Decodifique e depure JWTs no navegador — sem chave secreta, sem uploads. Inspecione header/payload, formate JSON e veja a contagem regressiva de exp ao vivo.
Gerador de senhas fortes para senhas aleatórias ou frases-senha XKCD. Veja estimativas de entropia e tempo de quebra — seguro, processamento 100% local no navegador.
Teste a força da senha e o tempo estimado de quebra com o zxcvbn. A verificação roda localmente no seu navegador, então nada do que você digita é enviado.
Use este Gerador de Chaves SSH para criar pares de chaves Ed25519, RSA-2048 ou RSA-4096 localmente no seu navegador. 100% no lado do cliente, sem uploads para servidor. Gere agora e copie sua chave pública.
Gere hashes Bcrypt localmente e verifique senhas com hashes existentes, com Cost/Rounds ajustáveis. Processamento local no navegador para desenvolvimento de autenticação, migrações e dados de teste.
Gere hashes SHA-256, SHA-384, SHA-512 e checksums de arquivos localmente no navegador. Compare valores esperados, copie resultados e verifique arquivos sem upload.
Lógica de cálculo
- Um JWT contém três partes:
header.payload.signature. - Esta ferramenta serializa header e payload como JSON compacto, depois codifica ambas as partes em Base64Url.
- A assinatura é produzida localmente com a Web Crypto API do navegador executando HMAC-SHA sobre
header.payload. - Esta ferramenta destina-se a desenvolvimento e testes. Mesmo com assinatura local, não cole chaves secretas de produção em sites de terceiros.
Perguntas frequentes
É seguro colar minha chave secreta de JWT aqui?
A assinatura é executada localmente no navegador e a ferramenta não envia a chave secreta, header ou payload. Ainda assim, a melhor prática de segurança é usar apenas chaves de desenvolvimento, teste ou temporárias.
Posso exibir a chave secreta enquanto digito?
Sim. O campo de chave secreta inclui um botão Mostrar / Ocultar para verificar uma chave de teste sem deixá-la visível.
Quais algoritmos são suportados?
Esta versão suporta algoritmos HMAC: HS256, HS384 e HS512. RS256 requer análise de chave privada e assinatura assimétrica, portanto não é oferecido aqui.
Como definir a expiração do token?
Adicione um claim exp usando um timestamp UNIX em segundos. Os botões rápidos podem defini-lo para 1 hora, 1 dia ou 7 dias a partir de agora.
Posso usar o JWT gerado em produção?
Use-o para desenvolvimento local, testes de integração de API e depuração. Tokens de produção devem ser emitidos por infraestrutura backend confiável.