Por Just Quality, desarrollo de software en Granada.

Desarrollo

JWT Generator

Genera JWT ficticios para documentación y pruebas de UI.

Payload JSON

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjMiLCJuYW1lIjoiR2VuZXJhVG9kbyIsInJvbGUiOiJkZW1vIn0.ZmlybWEtZGUtcHJ1ZWJh

JWT de prueba generado.

  • La firma es ficticia y no debe usarse como credencial real.

Tokens de prueba. No autentican en ningún sistema real, que debe firmarlos con su propia clave.

JWT Generator

Construye tokens JWT de prueba con los claims que indiques, para ensayar flujos de autenticación y ver el formato del token sin necesidad de un servidor que los firme.

Tokens de mentira para pruebas

  • Ensayar un flujo de autenticación sin levantar el servidor de identidad.
  • Preparar ejemplos de token para la documentación de una API.
  • Ver cómo cambia el token al añadir o quitar claims.

Firmados, pero no seguros

Los tokens son de prueba y no autentican en un sistema real, que debe firmarlos con su clave secreta. El contenido de un JWT es legible, así que no incluyas datos sensibles. El token se arma en local y no queda registrado en ningún sitio.

Preguntas frecuentes

¿Qué firma le ponéis?

Ninguna de verdad. La cabecera declara HS256 porque es lo que espera encontrarse una librería al abrirlo, pero la tercera parte es siempre la misma cadena fija, idéntica en todos los tokens que salen de aquí. Cualquier validador la rechaza en cuanto la comprueba contra su clave. Eso es justo lo que buscamos: que no se cuele por accidente en ningún sitio real.

¿Entonces para qué me sirve?

Para todo lo que ocurre antes de la validación. Rellenar el ejemplo de token en la documentación de tu API. Medir cuánto ocupa cuando le metes quince claims y ver si te cabe en la cabecera Authorization. Comprobar que tu frontal parsea el payload y pinta el nombre del usuario donde debe. Y enseñarle a alguien de qué está hecho un JWT sin montar un servidor de identidad para la ocasión.

¿Cómo le pongo caducidad?

Escribiendo exp en el JSON de arriba, con la fecha en segundos desde 1970. Nosotros no la añadimos por ti: copiamos tu payload tal cual, sin tocar ni un claim. En sistemas reales lo habitual es un token de acceso corto, de quince minutos o menos, con uno de refresco detrás que dura días y se puede revocar.