Guia

Como gerar um JWT com payload JSON e HMAC-SHA256

Introduza um payload JSON válido, escolha um segredo e gere o token com `HS256`, cuja assinatura usa HMAC com SHA-256. Um payload em branco usa o valor predefinido, tal como um segredo em branco usa `my-secret`.

Ferramenta Gerador de JWT

Introduza um payload JSON válido, escolha um segredo e gere o token com HS256, cuja assinatura usa HMAC com SHA-256. Um payload em branco usa o valor predefinido, tal como um segredo em branco usa my-secret.

Para que serve o gerador de JWT

Este gerador cria um token assinado a partir de um texto de payload opcional e de um segredo. O payload é tratado como JSON quando contém texto; se ficar em branco, é utilizado um payload predefinido. O segredo também é opcional e, quando não é indicado, é utilizado o valor predefinido my-secret. A assinatura usa HMAC com SHA-256, enquanto o cabeçalho do token recebe, por predefinição, a indicação de algoritmo HS256.

Como gerar o token

  1. Abra o gerador e localize os campos do payload, do segredo e do algoritmo.

  2. No campo do payload, introduza um objeto JSON válido, por exemplo {"sub":"utilizador-42","role":"editor"}. Se não precisar de indicar dados próprios, deixe o campo em branco para usar o payload predefinido.

  3. Introduza um segredo no campo correspondente ou deixe-o em branco para aceitar o valor predefinido my-secret. Para um teste com dados controlados, pode indicar um segredo diferente, mas não deve guardar o segredo juntamente com o texto que pretende proteger.

  4. Confirme o valor do algoritmo. A predefinição é HS256; neste gerador, essa indicação é colocada no cabeçalho e a operação de assinatura é feita com HMAC e SHA-256.

  5. Execute a geração. Se tiver introduzido payload, este tem de ser interpretável como JSON. Um JSON inválido conduz a um resultado sem sucesso, em vez de gerar um token.

  6. Quando a operação for bem-sucedida, copie o token devolvido apenas para o contexto de teste ou integração em que o segredo correspondente possa ser usado de forma adequada. O resultado bem-sucedido contém três secções separadas por pontos e não é uma ferramenta para validar, descodificar ou verificar tokens já existentes.

Como interpretar o resultado

Um resultado bem-sucedido é um token não vazio com três secções separadas por pontos. Essa forma permite reconhecer o formato geral devolvido pelo gerador, mas, por si só, não confirma a validade de um token existente nem fornece uma garantia de segurança ou de conformidade com uma norma.

O conteúdo do payload influencia os dados incluídos no token, enquanto o segredo participa na assinatura. Por isso, uma alteração ao payload ou ao segredo pode produzir um resultado diferente. O valor HS256 no cabeçalho descreve o algoritmo indicado; não deve ser interpretado como uma escolha que transforme a operação numa assinatura diferente de HMAC com SHA-256.

O gerador não utiliza acesso à rede, de acordo com a capacidade declarada. Esta informação não permite concluir onde a ferramenta é executada, nem como os dados introduzidos são tratados. Use o resultado apenas depois de confirmar as regras do sistema onde o token será consumido.

Exemplo prático

Uma pessoa precisa de gerar um token de teste para um utilizador com o identificador utilizador-42 e a função editor.

Introduza o payload {"sub":"utilizador-42","role":"editor"}, indique o segredo segredo-de-teste, mantenha HS256 no algoritmo e execute a geração.

O resultado esperado é um token não vazio composto por três secções separadas por pontos.

Limitações

  • A estrutura com três secções separadas por pontos descreve o resultado gerado, mas não comprova a validade, a segurança ou a conformidade de um token. A declaração de ausência de acesso à rede também não indica onde a ferramenta é executada nem como os dados são tratados.

Erros comuns

  • JSON inválido no payload: confirme aspas, chavetas e vírgulas e introduza um objeto JSON válido; se não precisar de payload personalizado, deixe o campo em branco.

Perguntas frequentes

Posso gerar um token sem preencher o payload?

Sim, desde que o campo do payload fique em branco. Nesse caso, o gerador utiliza um payload predefinido em vez de analisar texto JSON.

O segredo é obrigatório?

Sim. Se o campo do segredo ficar em branco, é utilizado o valor predefinido my-secret.

O gerador verifica um JWT que já tenho?

Não. O resultado bem-sucedido tem três secções separadas por pontos, mas esta ferramenta gera tokens e não valida, descodifica ou verifica um token já existente.

Ferramenta

Gerador de JWT