Este ejemplo configura el Generador JWT para RS256 con claims de OAuth2 y OpenID Connect. La herramienta genera un nuevo par de claves RSA de 2048 bits al cargarse y firma un JWT con claims iss, aud, sub y claims de perfil estándar.
La salida incluye la cadena JWT y la clave pública en formato PEM que necesita configurar en su servidor API. La clave privada se muestra en una sección plegable para depuración y desarrollo local.
Por Qué Importa RS256
OAuth2 y OpenID Connect exigen firma asimétrica para implementaciones en producción. El servidor de autorización tiene la clave privada y firma los tokens. Los servidores de recursos (sus APIs) tienen solo la clave pública y verifican los tokens sin ver nunca la clave privada.
┌─────────────┐ firma con ┌──────────────┐
│ Servidor │ ── clave privada ──→ │ JWT │
│ Auth │ │ │
└─────────────┘ └──────┬───────┘
│
verifica con
clave pública
│
┌──────▼───────┐
│ Servidor API │
└──────────────┘
Esto significa que puede tener muchos servidores API, cada uno configurado con la misma clave pública, sin distribuir nunca un secreto compartido. Si un servidor se ve comprometido, el atacante obtiene la capacidad de verificar tokens pero no de falsificarlos.
Claims en Este Ejemplo
| Claim | Valor | Propósito |
|---|---|---|
iss | https://auth.example.com | Identifica al emisor |
sub | a1b2c3d4 | Identificador de usuario estable |
aud | https://api.example.com | Audiencia objetivo |
name | Demo User | Nombre para mostrar |
email | demo@example.com | Dirección de correo |
exp | +24 horas | Expiración del token |
iat | ahora | Tiempo de emisión del token |
jti | auto generado | ID único del token |
Cómo Usar Este Token
- Cargue el ejemplo; la herramienta selecciona automáticamente RS256 y genera un nuevo par de claves RSA.
- Copie la cadena JWT para su solicitud de prueba.
- Copie la clave pública PEM y agréguela a la configuración de verificación JWT de su servidor API.
- Envíe el token en el encabezado Authorization.
- Use el Decodificador JWT para verificar que el payload se decodifica correctamente sin verificar la firma.
Prueba del Flujo Completo
Un flujo OAuth2 realista implica que el servidor de autorización devuelva un JWT, el cliente lo envíe a la API y la API lo verifique contra una clave pública de confianza. Con esta herramienta simula el primer paso y usa la clave pública generada para configurar el paso de verificación.
Para pruebas de integración, extraiga la clave privada generada y configure su stub de proveedor de identidad de prueba para firmar tokens con ella. Esto permite que sus pruebas verifiquen toda la cadena de autenticación sin dependencias externas.
Herramientas Relacionadas
Use el Decodificador JWT para inspeccionar tokens que emite su proveedor de identidad. El Formateador JSON ayuda a estructurar el payload de claims durante el desarrollo.