Generatore e Firmatore di JWT

La firma avviene nel browser. Il tuo payload e il tuo segreto non vengono mai inviati.

Cos'è Generatore e Firmatore di JWT

Un JWT (JSON Web Token) racchiude un payload JSON, un header e una firma in un token compatto usato per autenticazione e accesso alle API. Questo generatore firma il tuo payload con HMAC (HS256, HS384 o HS512) e un segreto condiviso, producendo un token pronto all'uso. Tutto avviene nel browser con la Web Crypto API, quindi il tuo payload e il tuo segreto non lasciano mai la pagina.

Come usare

  1. Modifica il payload JSON con i claim che vuoi (sub, name, exp e così via).
  2. Inserisci il segreto di firma condiviso con chi verifica.
  3. Scegli l'algoritmo (HS256 è il predefinito comune).
  4. Copia il JWT firmato dalla casella di output.

Quando usarlo

Stai costruendo o testando un flusso di autenticazione e ti serve un token valido da provare sulla tua API? Imposta i claim, inserisci il segreto e ottieni un JWT firmato da incollare in una richiesta o nel tuo decodificatore JWT per confermare che si verifica. Gli sviluppatori lo usano per simulare login, riprodurre bug dei token e verificare che un backend accetti esattamente l'algoritmo e il segreto attesi.

Domande frequenti

Quali algoritmi sono supportati?

Firma HMAC con HS256, HS384 e HS512, usando un segreto condiviso. RSA ed ECDSA (RS/ES) non sono supportati qui perché richiedono una chiave privata, il che non si adatta a uno strumento nel browser.

Il token è cifrato?

No. Un JWT firmato non è cifrato, solo firmato. Chiunque può leggere header e payload decodificandoli in Base64URL. La firma prova che non è stato manomesso, quindi non mettere mai segreti nel payload.

Il mio payload e il mio segreto vengono inviati da qualche parte?

No. Il token viene firmato nel browser con la Web Crypto API. Niente di ciò che inserisci viene caricato, registrato o salvato. Per rileggere un token, usa il decodificatore JWT.

Strumenti correlati