Construtor de JWT (HS256)
Monte um JWT preenchendo header, payload e segredo. Assinatura HS256 calculada no navegador via SubtleCrypto.
Um token de teste assinado em tempo real
Na hora de depurar uma API você quase sempre precisa de um JWT com claims específicas: um sub diferente, um exp já vencido, um campo a mais no payload. Ficar subindo o backend só para emitir um token de teste é lento. Aqui você edita o header e o payload como JSON, digita o segredo, e o token HS256 aparece montado e assinado na tela em tempo real, com as três partes coloridas para você enxergar onde termina uma e começa a outra.
As três partes são base64url, não base64 comum: '+' vira '-', '/' vira '_' e o '=' de padding some, por isso colar um JWT num decodificador base64 qualquer costuma falhar. A assinatura é um HMAC-SHA256 calculado sobre os bytes exatos de header.payload. Uma pegadinha proposital: mudar o campo alg no header não muda nada aqui, a ferramenta sempre assina com HS256. Nos servidores vale a mesma lição: confiar cegamente no alg que vem dentro do token é uma vulnerabilidade clássica.
Use segredo de teste, nunca o de produção, ainda que a assinatura seja calculada pela SubtleCrypto no próprio navegador, sem enviar nada. Lembre que JWT é assinado, não criptografado: qualquer pessoa decodifica o payload sem saber o segredo, então nada de senha ou dado sensível nas claims. E o erro mais comum de todos: exp e iat são segundos Unix, não milissegundos; um Date.now() colado sem dividir por 1000 produz um token que só expira daqui a milhares de anos.
Perguntas frequentes
Por que o servidor rejeita o token que eu montei aqui?
Mudei o alg no header para RS256. O token virou RS256?
Dá para ver o que tem dentro de um JWT sem o segredo?
Leia mais sobre isso
Ferramentas Relacionadas
Construtor de otpauth:// URI para TOTP
Monta URI otpauth://totp/ com issuer, conta, secret base32, dígitos e período para gerar QR code do Google Authenticator.
Construtor de registro SPF
Monta registro SPF passo a passo (ip4, ip6, include, mx, a, ~all, -all) e conta os termos que consomem lookup de DNS, para você comparar com o limite de 10.
Gerador de Par de Chaves RSA
Gere pares de chaves RSA (pública e privada) de 2048 ou 4096 bits diretamente no navegador. Útil para SSH, JWT, criptografia assimétrica e certificados. Nenhum dado é enviado a servidores.