Guía

Cómo generar un token JWT con una carga útil JSON

Puedes generar un token firmado introduciendo una carga útil JSON válida y un secreto, o dejando la carga útil vacía para usar la predeterminada. La salida correcta es un token no vacío con tres secciones separadas por puntos.

Herramienta Generador de JWT

Para qué sirve

Este generador crea un token firmado a partir de un texto JSON opcional y un secreto. Puede servirte para preparar un token de prueba con una carga útil sencilla, sin tener que escribir manualmente sus tres partes. La firma usa HMAC con SHA-256 y el algoritmo indicado por defecto es HS256. El contrato de la herramienta declara que no utiliza acceso de red, aunque este dato no permite deducir cómo se gestiona la información introducida.

Si solo quieres comprobar la forma de salida, puedes dejar la carga útil vacía. En ese caso se utiliza una carga útil predeterminada. También puedes introducir tu propio objeto JSON y proporcionar un secreto distinto del valor predeterminado.

Pasos

  1. Abre el generador y localiza los campos de carga útil, secreto y algoritmo.
  2. En el campo de carga útil, escribe un objeto JSON válido, por ejemplo {"usuario":"ana","rol":"editor"}. Si lo dejas en blanco, la herramienta empleará su carga útil predeterminada.
  3. Introduce un secreto si quieres sustituir el valor predeterminado. Si no escribes ninguno, se utilizará my-secret.
  4. Mantén HS256 como algoritmo, salvo que necesites trabajar con otro valor aceptado por el control. El nombre del algoritmo aparece en la cabecera del token, mientras que la operación de firma se realiza con HMAC y SHA-256.
  5. Ejecuta la generación. Si el JSON es válido, recibirás un token no vacío compuesto por tres secciones separadas por puntos.
  6. Si el resultado no es satisfactorio, revisa primero que la carga útil tenga comillas dobles, llaves y separadores correctos. Un texto que no sea JSON válido no produce un token generado correctamente.

No pegues un secreto junto con datos que quieras conservar o compartir. Para una prueba reproducible, anota por separado los valores que hayas decidido usar y trata el secreto como un dato independiente.

Cómo interpretar el resultado

Un resultado satisfactorio se reconoce porque contiene texto y tres secciones delimitadas por dos puntos. Esa forma confirma la estructura de salida de la herramienta, pero por sí sola no demuestra que el token sea válido para un servicio concreto ni que ofrezca garantías de seguridad.

El valor HS256 identifica el algoritmo incluido en la cabecera. La firma se genera mediante HMAC con SHA-256, por lo que conviene conservar el mismo secreto de forma independiente si vas a comparar resultados en otro contexto. La herramienta genera tokens; no está descrita aquí como un recurso para validar, descodificar, verificar o inspeccionar tokens existentes.

Si modificas la carga útil, el secreto o la configuración del algoritmo, vuelve a generar el token y compara únicamente la forma de salida que necesitas. No interpretes las tres secciones como una confirmación de que los datos se han aceptado para una aplicación externa.

Ejemplo práctico

Ana necesita preparar un token de prueba para una carga útil con un usuario y un rol.

Escribe {"usuario":"ana","rol":"editor"} como carga útil, introduce secreto-demo como secreto, conserva HS256 y ejecuta la generación.

La ejecución satisfactoria devuelve un token no vacío con tres secciones de texto separadas por puntos.

Limitaciones

  • La estructura de tres secciones solo describe la salida generada y no demuestra que el token sea válido para un servicio concreto ni permite usar esta herramienta para validar, verificar o inspeccionar un token existente.

Errores frecuentes

  • Causa: la carga útil contiene JSON no válido, como comillas simples o una llave sin cerrar. Acción: corrige la sintaxis y vuelve a generar el token; un JSON inválido produce un resultado no satisfactorio.

Preguntas frecuentes

¿Puedo generar un token sin escribir una carga útil ni un secreto?

Sí. Si el campo de carga útil está en blanco, se utiliza una carga útil predeterminada. El secreto también es opcional y, si no escribes uno, se usa my-secret.

¿Qué ocurre si introduzco un JSON incorrecto?

La carga útil debe ser JSON válido cuando no está en blanco. Si la sintaxis es incorrecta, la operación termina sin un token generado correctamente.

¿Cómo reconozco una salida correcta?

La salida satisfactoria contiene tres secciones separadas por puntos. La herramienta usa HMAC con SHA-256 para firmar y coloca HS256 en la cabecera por defecto.

Herramienta

Generador de JWT