Decodificador JWT

Decodifica e inspecciona tokens JWT instantáneamente en tu navegador. Analiza el header, payload y firma con etiquetas legibles. 100% del lado del cliente — tus tokens nunca abandonan tu dispositivo.

Ejemplos Rápidos:

Acerca del Decodificador JWT

Los JSON Web Tokens (JWT) son un estándar abierto (RFC 7519) para transmitir información de forma segura entre partes como un objeto JSON. Los JWT se usan comúnmente para autenticación e intercambio de información en aplicaciones web modernas. Esta herramienta decodifica cualquier token JWT completamente en tu navegador — el token nunca se envía a un servidor, garantizando privacidad total.

Características

Cómo Usar

  1. Pega tu token JWT en el campo de entrada, o haz clic en un botón de ejemplo
  2. La herramienta decodifica automáticamente el header y payload en tiempo real
  3. Revisa la sección de Resumen para información clave como algoritmo, emisor y expiración
  4. Consulta la sección de Detalles de Claims para descripciones legibles
  5. Usa los botones de Copiar para copiar header, payload o contenido completo
  6. Observa las advertencias de expiración — los tokens expirados se resaltan en rojo

Casos de Uso Comunes

Preguntas Frecuentes

¿Qué es un token JWT?

Un JSON Web Token (JWT) es un medio compacto y seguro para URL de representar claims entre dos partes. Consta de tres partes separadas por puntos: header, payload y firma. Los JWT se usan ampliamente para autenticación en aplicaciones web y APIs.

¿Es seguro pegar tokens JWT en esta herramienta?

Sí, esta herramienta es completamente segura. Toda la decodificación ocurre localmente en tu navegador — tu token JWT nunca se envía a ningún servidor.

¿Cuáles son las tres partes de un JWT?

Un JWT tiene tres partes: (1) Header — contiene metadatos como el algoritmo y tipo de token, (2) Payload — contiene los claims o datos, (3) Firma — se usa para verificar que el token no ha sido alterado.

¿Qué significa "exp" en un JWT?

"exp" significa "Tiempo de Expiración." Es un claim registrado que especifica el tiempo después del cual el JWT no debe ser aceptado. Esta herramienta detecta automáticamente y advierte si un token ha expirado.

¿Puedo verificar la firma con esta herramienta?

No, esta herramienta solo decodifica el header y payload para inspección. Verificar la firma requiere la clave secreta o clave pública usada para firmar el token.

¿Cuál es la diferencia entre HS256 y RS256?

HS256 (HMAC con SHA-256) es un algoritmo simétrico que usa la misma clave secreta para firmar y verificar. RS256 (RSA con SHA-256) es un algoritmo asimétrico que usa una clave privada para firmar y una clave pública para verificar.