JWT Generator

Gerar um JWT HS256 para Testes de Autenticação de API

Gere um JWT HS256 assinado com claims padrão (sub, name, email, exp) para testar o middleware de autenticação de API sem um servidor de autenticação real.

100% no navegador. Seus dados nunca saem do seu computador.

Algoritmo

Chaves

Claims

Claims Personalizados

Nenhum claim personalizado adicionado

Ferramentas Relacionadas

Este exemplo pré-preenche o Gerador JWT com uma configuração HS256 e um conjunto completo de claims padrão. Você obterá um JWT assinado que pode colar em seu cliente API, comando curl ou teste de integração.

A ferramenta constrói o cabeçalho JWT {"alg":"HS256","typ":"JWT"}, cria um payload com seus claims e assina o resultado codificado usando HMAC-SHA256 com o segredo fornecido. A saída inclui a string JWT final, uma decomposição das três seções separadas por pontos (cabeçalho, payload, assinatura) e a chave de assinatura utilizada.

Quando Usar HS256

HS256 (HMAC com SHA-256) é um algoritmo de assinatura simétrica. O mesmo segredo assina e verifica o token. Isso o torna rápido e simples, mas significa que todo serviço que precisa verificar um token deve conhecer o segredo.

CenárioHS256RS256
API única com um domínio de autenticaçãoBoa escolhaExagerado
Microsserviços (muitos verificadores)Risco (segredo compartilhado)Melhor
Verificadores de terceirosNão possívelNecessário
Rotação de chavesComplexo (todos atualizam)Simples (apenas o emissor)

HS256 funciona bem para monolitos, aplicações de página única com backend e ambientes de desenvolvimento/teste onde você controla ambas as extremidades.

Anatomia do Token Gerado

A ferramenta gera três partes separadas por pontos:

Cabeçalho (decodificado base64url):

{"alg":"HS256","typ":"JWT"}

Payload (decodificado base64url):

{
  "sub": "user_abc123",
  "name": "Alice Smith",
  "email": "alice@example.com",
  "iss": "https://api.dev",
  "exp": 1735689600,
  "iat": 1735686000,
  "jti": "a1b2c3d4-e5f6-7890-abcd-ef1234567890"
}

Assinatura: HMAC-SHA256 de base64url(header).base64url(payload) usando o segredo fornecido.

O claim exp é definido para uma hora a partir da geração. Os claims iat (emitido em) e jti (ID JWT) são gerados automaticamente.

Como Usar Este Token

  1. Clique em Gerar para criar um JWT assinado com os valores pré-preenchidos.
  2. Copie a string do token usando o botão de cópia ao lado da saída.
  3. Adicione-o à sua requisição HTTP como cabeçalho Authorization:
    Authorization: Bearer <token>
  4. No curl: curl -H "Authorization: Bearer <token>" https://api.example.com/endpoint
  5. Cole o token na ferramenta Decodificador JWT para inspecionar o payload decodificado sem escrever código.

Armadilhas Comuns

O claim sub deve ser um identificador estável para o usuário, não um email ou nome de usuário que pode mudar. Use um ID de banco de dados ou UUID. O claim iss deve corresponder ao valor esperado do emissor que seu middleware de API verifica. Muitas bibliotecas JWT rejeitam tokens onde iss não corresponde ao emissor esperado configurado.

Se você alterar o segredo, todos os tokens emitidos anteriormente falharão na verificação imediatamente. Planeje a rotação de segredos suportando múltiplos segredos válidos durante janelas de transição.

Ferramentas Relacionadas

Use o Gerador de Hash para verificar o comportamento HMAC com diferentes entradas. O Decodificador JWT pode inspecionar qualquer JWT que você gerar, incluindo tokens de provedores de identidade terceiros.