Analizador JWT
Decodifica y verifica JSON Web Tokens (JWT) al instante. Todo el procesamiento se realiza en tu navegador para máxima seguridad y privacidad.
Encabezado
Carga Útil
Firma
La verificación se ejecuta localmente con la API WebCrypto. La clave nunca sale de esta página.
Estructura de Token Inválida
Cómo Usar JWT Parser
Pega tu Token
Copia y pega tu JWT en el campo de entrada de arriba
Decodificación Instantánea
El token se decodifica automáticamente mostrando el encabezado, la carga útil y la firma
Analiza
Revisa la información decodificada y verifica la validez del token
¿Qué es un JWT?
JSON Web Token (JWT) es un estándar abierto (RFC 7519) que define una forma compacta y autónoma de transmitir información de manera segura entre partes como un objeto JSON.
Estructura del JWT
Un JWT consta de tres partes separadas por puntos:
Encabezado
Contiene metadatos sobre el token, como el algoritmo utilizado para firmar
Carga Útil
Contiene las declaraciones o afirmaciones sobre una entidad y metadatos adicionales
Firma
Se utiliza para verificar que el remitente del JWT es quien dice ser y para asegurar que el mensaje no fue modificado
Preguntas Frecuentes
Sí, al usar esta herramienta. Todo el procesamiento se realiza 100% en tu navegador. Tus tokens nunca se envían a ningún servidor. Sin embargo, ten cuidado con otras herramientas en línea que podrían enviar tus tokens a sus servidores.
Para tokens basados en HMAC (HS256, etc.), puedes verificar la firma si tienes la clave secreta. Para tokens basados en RSA (RS256, etc.), necesitas la clave pública. Ten en cuenta que esta verificación se realiza en el lado del cliente para tu conveniencia.
Un JWT expira cuando el tiempo actual excede la declaración "exp" (expiración) en la carga útil. Esta herramienta te muestra si un token está expirado, activo o aún no es válido basándose en estas declaraciones de tiempo.
Puedes modificar la carga útil, pero la firma ya no será válida a menos que tengas la clave de firma. Este es el mecanismo de seguridad de los JWT: cualquier modificación invalida la firma.
"exp" (expiración) especifica cuándo el token debe dejar de ser válido, mientras que "nbf" (no antes de) especifica cuándo el token comienza a ser válido. Por ejemplo, puedes establecer "nbf" para crear un token que sea válido en el futuro.
¡No! La carga útil del JWT está codificada en base64, no cifrada. Cualquiera puede decodificar y leer el contenido. Nunca incluyas contraseñas, claves API u otra información sensible en un JWT.
Para aplicaciones en producción, usa algoritmos asimétricos como RS256 o ES256. Evita usar el algoritmo "none" ya que no proporciona seguridad. HS256 puede usarse pero requiere una gestión cuidadosa del secreto.
El JWT está diseñado para ser decodificado sin herramientas especiales. El encabezado y la carga útil son simplemente JSON codificado en base64. Esta herramienta usa JavaScript para decodificarlos y mostrarlos en tu navegador. No se necesita comunicación con el servidor.
Herramientas Relacionadas
Decodificador de certificados
Decodifica certificados SSL/TLS X.509 en formato PEM
Decodificador SAML
Decodifica aserciones SAML desde XML codificado en Base64
Decodificador Base64/URL
Decodifica y codifica Base64, analiza cadenas codificadas en URL, previsualiza imágenes Base64 y decodifica segmentos de encabezado o carga útil de JWT
Referencias Autoritativas
Fuentes primarias detrás de esta herramienta - estándares y especificaciones oficiales, no resúmenes de segunda mano.
RFC 7519 - JSON Web Token (JWT)
El estándar de la IETF que define la estructura de JSON Web Token: encabezado, payload y firma.
RFC 7515 - JSON Web Signature (JWS)
El estándar complementario que cubre JSON Web Signature — cómo se crean y verifican las firmas de los JWT.
Introduction to JSON Web Tokens - jwt.io
La introducción oficial a JSON Web Tokens con depuración interactiva, mantenida por Auth0.
JSON Web Token - Wikipedia
Estructura del token, claims comunes (iss, sub, exp) y cómo se usan los JWT para la autenticación.