TextSorter

Token

Verificar firma (HS256/HS384/HS512)

Header

Pega un token para decodificar

Payload

Pega un token para decodificar

Signature

Pega un token para decodificar

¿Qué es un JWT?

Un JSON Web Token (JWT) es una credencial compacta y segura para URLs utilizada para transmitir información de forma segura entre partes como un objeto JSON. Los JWT se utilizan ampliamente para autenticación, tokens de sesión, claves de API y tokens de acceso de OAuth 2.0 en aplicaciones web y móviles.

Un JWT siempre tiene tres partes separadas por puntos: header.payload.signature. Cada parte está codificada en Base64URL. El encabezado declara el algoritmo de firma, la carga útil contiene las reclamaciones (los datos) y la firma es una suma de comprobación criptográfica que demuestra que el token no ha sido manipulado.

Cómo decodificar un JWT online

Reclamaciones comunes de JWT (Claims)

ClaimSignificadoEjemplo
issIssuer - quién creó y firmó el token"https://auth.example.com"
subSubject - el usuario/entidad del que trata el token"user_42"
audAudience - para quién está destinado el token"my-api"
expExpiration time (segundos Unix). El token no es válido después de esto.1893456000
nbfNot-before - el token no es válido antes de este tiempo1700000000
iatIssued-at - cuándo se creó el token1700000000
jtiJWT ID - identificador único (para listas de revocación)"a1b2c3d4"

¿Es segura la decodificación de JWT?

Decodificar un JWT no revela la clave secreta. El encabezado y la carga útil están codificados en Base64, no encriptados; cualquiera que tenga el token puede leerlos. La firma es lo que demuestra la autenticidad, y verificarla requiere la clave secreta (para HMAC) o la clave pública (para RSA/ECDSA).

Esta herramienta se ejecuta 100% en tu navegador. Tus tokens nunca se envían a nuestros servidores, no se registran ni se almacenan en ningún lugar. Pegar un token de producción aquí es seguro, pero trata el token en sí como una contraseña y rótalo si se ha filtrado en otro lugar.

🔒 100% Privado y Local

Toda la decodificación se realiza directamente en tu navegador. Tus tokens nunca salen de tu dispositivo - sin procesamiento en el servidor, sin registros.

Preguntas Frecuentes

¿Por qué mis reclamaciones de JWT son ilegibles?

Las cargas útiles de JWT son JSON codificados en Base64URL. Para un humano, parecen caracteres aleatorios, pero no están encriptados, solo codificados. Esta herramienta decodifica el Base64 y muestra el JSON formateado.

¿Puedo verificar firmas RS256 / ES256 aquí?

Aún no; esta versión admite la verificación basada en HMAC (HS256, HS384, HS512), que utiliza un secreto compartido. Las verificaciones RSA y ECDSA requieren una clave pública y se agregarán en una actualización futura.

Mi token dice "expirado" pero lo acabo de recibir, ¿por qué?

Comprueba el reloj de tu sistema. La comprobación de expiración compara la reclamación exp (marca de tiempo Unix) con la hora local de tu navegador. Un reloj desincronizado por incluso unos pocos minutos puede hacer que un token nuevo parezca expirado.

¿Se decodifica la parte de la firma?

La firma se muestra sin procesar (codificada en Base64URL). A diferencia del encabezado y la carga útil, no es JSON, sino un hash criptográfico de base64(header).base64(payload) firmado con el secreto o clave privada. Solo puedes "decodificarla" de manera significativa verificándola contra los datos originales y la clave.

¿Esta herramienta almacena mis tokens?

No. La decodificación se realiza completamente en tu navegador mediante JavaScript. No se envía nada al servidor ni se registra. Cierra la pestaña y tu token desaparecerá.

Herramientas de Desarrollador Relacionadas