Generador de JWT online gratis
Crea y firma JSON Web Tokens para la autenticación. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Actualizado
JWT Generator
Generate and verify JSON Web Tokens (JWT) with real cryptographic signatures. Supports HMAC and RSA algorithms.
JWT Generator
HMAC symmetric (shared secret)
Preguntas Frecuentes
¿Qué es el JWT Generator?
El JWT Generator es una herramienta en línea gratuita que crea y firma JSON Web Tokens para pruebas de autenticación y fines de desarrollo.
¿Es el JWT Generator gratuito y seguro?
Sí, es completamente gratuito y no requiere registro. Toda la generación de tokens ocurre del lado del cliente en tu navegador, y tu clave secreta nunca se transmite.
¿Qué algoritmos de firma son compatibles?
El JWT Generator admite HS256, HS384, HS512 y otros algoritmos de firma comunes utilizados en la autenticación JWT.
¿Están seguros mis datos con esta herramienta?
Por supuesto. El JWT Generator procesa todo del lado del cliente en tu navegador. No se sube ni se almacena ningún dato en ningún servidor. Tu contenido permanece privado en tu dispositivo en todo momento.
¿Funciona el JWT Generator en dispositivos móviles?
Sí, el JWT Generator es totalmente adaptable y funciona en smartphones y tablets. Puedes usarlo en cualquier dispositivo con un navegador web moderno, sin necesidad de descargar ninguna aplicación.
¿Necesito crear una cuenta para usar esta herramienta?
No se necesita ninguna cuenta ni registro. Solo abre el JWT Generator en tu navegador y empieza a usarlo de inmediato. No hay muros de registro ni restricciones de uso.
¿Cómo uso el JWT Generator?
Solo introduce tu entrada en el campo correspondiente, ajusta la configuración a tu gusto y la herramienta la procesará al instante. Luego puedes copiar el resultado al portapapeles o descargarlo.
¿Qué navegadores son compatibles?
El JWT Generator funciona en todos los navegadores modernos, incluidos Chrome, Firefox, Safari, Edge y Opera. Para una mejor experiencia, usa la última versión de tu navegador preferido.
¿Cuál es la diferencia entre la firma JWT con HS256 y con RS256?
Ambos producen una firma basada en SHA, pero el modelo de claves es completamente distinto. HS256 (y HS384/HS512) usa HMAC: un único secreto compartido firma el token y lo verifica, así que cualquier parte que pueda comprobar la firma también podría falsificar una. RS256 (y RS384/RS512) se basa en RSA y es asimétrico: una clave privada firma el token mientras que una clave pública independiente lo verifica, por lo que puedes entregar la clave pública a muchos servicios sin permitirles emitir tokens. Como regla general, usa HMAC cuando un único backend de confianza emite y valida los tokens, y usa RSA cuando los verificadores no deben tener la clave de firma, como terceros o una API pública. Este generador firma con los seis algoritmos usando la Web Crypto API del navegador, y puede generar un par de claves RSA de 2048 bits para que pruebes RS256 de principio a fin.
¿Puede cualquiera leer los datos dentro de un JWT?
Sí. Un JWT está firmado, no cifrado, así que cualquiera que tenga el token puede decodificar y leer su payload. La cabecera y el payload solo están codificados en Base64URL, no cifrados, y cualquier decodificador, incluido este, los revierte al instante sin necesidad de una clave. La firma solo garantiza que el token no ha sido alterado desde que se emitió; no oculta el contenido. Esto significa que nunca deberías colocar contraseñas, secretos de API o datos personales sensibles en los claims de un JWT. Trata el payload como información pública que, además, es a prueba de manipulación. Si realmente necesitas que el contenido quede oculto, necesitas un token cifrado (JWE), que es un mecanismo distinto. Pega cualquier token en el decodificador de esta herramienta para ver exactamente qué leería un receptor y confirmar que no se expone nada sensible.
¿Qué significan los claims iat, exp y nbf en un JWT?
Son claims de tiempo registrados, almacenados como marcas de tiempo Unix en segundos. El claim iat (issued-at) registra cuándo se creó el token. El claim exp (expiration) establece cuándo deja de ser válido: los verificadores rechazan el token en cuanto la hora actual supera exp. El claim nbf (not-before) es lo contrario: el token no es válido hasta que la hora actual alcanza nbf, lo cual es útil para tokens que deben activarse más adelante. Mantener ventanas de exp cortas limita el daño si un token se filtra, ya que los refresh tokens se encargan de las sesiones más largas. Este generador rellena iat y exp automáticamente con ajustes preestablecidos de un clic de 15m, 1h, 24h, 7d, 30d y 1 año, y te permite activar un claim nbf. Cuando decodificas un token aquí, también te indica si ha expirado y cuánto tiempo falta o ha pasado desde exp.
¿Cómo verifico que la firma de un JWT es válida?
La verificación recalcula la firma sobre la cabecera y el payload del token usando la clave correcta y comprueba que coincide con la firma adjunta al token. Para los algoritmos HMAC (HS256/384/512) proporcionas el mismo secreto compartido usado para firmar; para los algoritmos RSA (RS256/384/512) proporcionas la clave pública correspondiente en formato PEM. Si el valor recalculado coincide, el token es auténtico y no ha sido alterado; si no coincide, fue modificado o firmado con una clave distinta. Sin embargo, la verificación por sí sola no es suficiente: el código en producción también debería comprobar exp, nbf, iss y aud antes de confiar en un token. Pega un token en el decodificador de esta herramienta, aporta el secreto o la clave pública, y verificará la firma criptográficamente en tu navegador usando Web Crypto, de modo que el resultado refleja una validación real y no una suposición.
¿Por qué mi JWT aparece como inválido aunque el payload sea correcto?
Un token puede estar perfectamente bien formado y aun así fallar la validación por razones ajenas a sus claims. La causa más común es un desajuste de secreto o clave: incluso un espacio final, una codificación de caracteres incorrecta, o un secreto en Base64 pegado como texto plano cambia la firma y hace que la verificación falle. Otra causa es el algoritmo: verificar un token RS256 con un secreto HMAC, o viceversa, nunca coincidirá. Los claims de tiempo también importan: un exp expirado o un nbf futuro marcan el token como inválido incluso cuando la firma es correcta. Por último, cualquier edición de la cabecera o el payload después de firmar rompe la firma, ya que se calcula sobre ambos. Usa esta herramienta para decodificar el token, confirmar el algoritmo en la cabecera, revisar las marcas de tiempo exp y nbf, y volver a verificar con el secreto o la clave pública exactos para identificar cuál de estas causas es la responsable.
Embed This Tool
Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.
<iframe src="https://getthetoolbox.com/embed/security-tools-jwt-generator" title="Free JWT Generator Online — The Toolbox" width="100%" height="420" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/security-tools/jwt-generator?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free JWT Generator Online</a> by The Toolbox</p>Herramientas Relacionadas
Verificador de Hash Gratis Online
Verifica la integridad de los archivos comparando sumas de comprobación hash. Gratis, rápido y funciona totalmente en tu navegador sin necesidad de registro.
Analizador de cabeceras de seguridad gratis
Comprueba las cabeceras de seguridad de un sitio web y obtén sugerencias de mejora. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Herramienta de cifrado/descifrado gratis
Cifra y descifra texto con AES, DES y otros algoritmos. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Generador de HMAC online gratis
Genera firmas HMAC para la autenticación de API usando varios algoritmos de hash. Gratis, rápido y funciona por completo en tu navegador sin necesidad de registro.
Acerca del Generador de JWT
El Generador de JWT es una herramienta online gratuita para crear, firmar y decodificar JSON Web Tokens directamente desde tu navegador. Armas un payload de claims, eliges un algoritmo de firma, indicas un secreto o clave, y la herramienta genera un token completo y correctamente firmado que puedes usar de inmediato en una cabecera Authorization: Bearer para pruebas. También funciona en sentido inverso, decodificando cualquier token que pegues para que puedas ver qué contiene y comprobar si la firma realmente se verifica.
Está pensado para desarrolladores backend y de API, ingenieros de QA, y cualquiera que esté aprendiendo cómo funciona la autenticación basada en tokens. En lugar de instalar una librería y escribir código desechable solo para generar un token de prueba, puedes crear uno en segundos y seguir avanzando.
Cómo se construyen y firman los tokens
Un JSON Web Token tiene tres partes codificadas en Base64URL unidas por puntos: una cabecera, un payload y una firma. La cabecera declara el algoritmo y el tipo de token ({"alg":"HS256","typ":"JWT"}); el payload contiene los claims; la firma se calcula sobre las dos primeras partes para que el token no pueda alterarse sin que se note.
Esta herramienta realiza una firma criptográfica real a través de la Web Crypto API del navegador, no una firma falsa o de demostración. Admite seis algoritmos:
- HS256, HS384, HS512 — HMAC con SHA-256/384/512, usando un secreto compartido que tú proporcionas, ya sea como cadena de texto plano o como valor Base64.
- RS256, RS384, RS512 — Firmas RSA mediante RSASSA-PKCS1-v1_5. La herramienta puede generar por ti un par de claves RSA de 2048 bits y exporta la clave pública y la privada en formato PEM estándar.
Trabajar con los claims
El generador incluye campos para los claims registrados y más habituales: sub (subject), name, email, role, iss (issuer), aud (audience), iat (issued-at) y exp (expiration). Opcionalmente puedes añadir un claim nbf ("not before") e inyectar campos adicionales mediante un cuadro JSON de claims personalizados.
La expiración se configura con ajustes preestablecidos de un clic — 15m, 1h, 24h, 7d, 30d y 1 año — y las marcas de tiempo se almacenan en segundos Unix, tal como exige la especificación JWT. Las plantillas de payload precargan el formulario para escenarios habituales, para que no partas de una página en blanco:
- User Auth — un token de sesión típico de usuario final
- Admin — un rol con un array de permisos
- API Key — un cliente con scopes al estilo OAuth
- Service Account — una identidad de máquina a máquina
Decodificar y verificar tokens
Pega un token existente en el decodificador y la herramienta lo divide en cabecera, payload y firma, formatea el JSON de forma legible, y te indica si el token ha expirado y cuánto tiempo falta (o ha pasado) para exp. Si aportas el secreto o la clave pública correspondiente, verificará la firma criptográficamente — comparación HMAC para los algoritmos HS, verificación RSA para los algoritmos RS — confirmando que el token es auténtico y no ha sido alterado.
Privacidad y uso práctico
Todo ocurre del lado del cliente. Tus claves secretas, claves privadas y payloads de token se procesan por completo en tu navegador y nunca se envían a un servidor: no hay registro, no hay subida de archivos y no se guarda nada. Esto importa porque un secreto JWT es tan sensible como una contraseña; pegarlo en una herramienta que se comunica con un servidor sería un riesgo real. Una vez que la página carga, sigue funcionando sin conexión.
Algunas cosas que conviene tener en cuenta mientras trabajas:
- Los JWT están firmados, no cifrados. Cualquiera que tenga un token puede leer el payload, así que nunca pongas contraseñas o secretos en los claims.
- Mantén los tokens de corta duración. Ventanas de
expcortas limitan el daño si un token se filtra; los refresh tokens se encargan de las sesiones más largas. - Los tokens van en cabeceras, no en URLs. Pueden terminar en registros (logs) e historial del navegador.
Usa este Generador de JWT para desarrollo, depuración y aprendizaje. Para autenticación en producción, firma y verifica siempre los tokens del lado del servidor con una librería mantenida activamente y protege la clave de firma.