Gere um JWT HS256 assinado com claims padrão (sub, name, email, exp) para testar o middleware de autenticação de API sem um servidor de autenticação real.
Nenhum claim personalizado adicionado
Este exemplo pré-preenche o Gerador JWT com uma configuração HS256 e um conjunto completo de claims padrão. Você obterá um JWT assinado que pode colar em seu cliente API, comando curl ou teste de integração.
A ferramenta constrói o cabeçalho JWT {"alg":"HS256","typ":"JWT"}, cria um payload com seus claims e assina o resultado codificado usando HMAC-SHA256 com o segredo fornecido. A saída inclui a string JWT final, uma decomposição das três seções separadas por pontos (cabeçalho, payload, assinatura) e a chave de assinatura utilizada.
HS256 (HMAC com SHA-256) é um algoritmo de assinatura simétrica. O mesmo segredo assina e verifica o token. Isso o torna rápido e simples, mas significa que todo serviço que precisa verificar um token deve conhecer o segredo.
| Cenário | HS256 | RS256 |
|---|---|---|
| API única com um domínio de autenticação | Boa escolha | Exagerado |
| Microsserviços (muitos verificadores) | Risco (segredo compartilhado) | Melhor |
| Verificadores de terceiros | Não possível | Necessário |
| Rotação de chaves | Complexo (todos atualizam) | Simples (apenas o emissor) |
HS256 funciona bem para monolitos, aplicações de página única com backend e ambientes de desenvolvimento/teste onde você controla ambas as extremidades.
A ferramenta gera três partes separadas por pontos:
Cabeçalho (decodificado base64url):
{"alg":"HS256","typ":"JWT"}
Payload (decodificado base64url):
{
"sub": "user_abc123",
"name": "Alice Smith",
"email": "alice@example.com",
"iss": "https://api.dev",
"exp": 1735689600,
"iat": 1735686000,
"jti": "a1b2c3d4-e5f6-7890-abcd-ef1234567890"
}
Assinatura: HMAC-SHA256 de base64url(header).base64url(payload) usando o segredo fornecido.
O claim exp é definido para uma hora a partir da geração. Os claims iat (emitido em) e jti (ID JWT) são gerados automaticamente.
Authorization: Bearer <token>
curl -H "Authorization: Bearer <token>" https://api.example.com/endpointO claim sub deve ser um identificador estável para o usuário, não um email ou nome de usuário que pode mudar. Use um ID de banco de dados ou UUID. O claim iss deve corresponder ao valor esperado do emissor que seu middleware de API verifica. Muitas bibliotecas JWT rejeitam tokens onde iss não corresponde ao emissor esperado configurado.
Se você alterar o segredo, todos os tokens emitidos anteriormente falharão na verificação imediatamente. Planeje a rotação de segredos suportando múltiplos segredos válidos durante janelas de transição.
Use o Gerador de Hash para verificar o comportamento HMAC com diferentes entradas. O Decodificador JWT pode inspecionar qualquer JWT que você gerar, incluindo tokens de provedores de identidade terceiros.
Nothing you paste leaves this tab. Every tool runs entirely in your browser — no upload, no server, no account.