Analizador JWT

Decodifica y verifica JSON Web Tokens (JWT) al instante. Todo el procesamiento se realiza en tu navegador para máxima seguridad y privacidad.

100% en el Lado del Cliente Decodificación Instantánea Vista Detallada
Decodificado localmente en tu navegador — tu token nunca sale de tu dispositivo

Cómo Usar JWT Parser

1

Pega tu Token

Copia y pega tu JWT en el campo de entrada de arriba

2

Decodificación Instantánea

El token se decodifica automáticamente mostrando el encabezado, la carga útil y la firma

3

Analiza

Revisa la información decodificada y verifica la validez del token

¿Qué es un JWT?

JSON Web Token (JWT) es un estándar abierto (RFC 7519) que define una forma compacta y autónoma de transmitir información de manera segura entre partes como un objeto JSON.

Estructura del JWT

Un JWT consta de tres partes separadas por puntos:

Encabezado

Contiene metadatos sobre el token, como el algoritmo utilizado para firmar

Carga Útil

Contiene las declaraciones o afirmaciones sobre una entidad y metadatos adicionales

Firma

Se utiliza para verificar que el remitente del JWT es quien dice ser y para asegurar que el mensaje no fue modificado

Preguntas Frecuentes

¿Es seguro decodificar JWTs en línea?

Sí, al usar esta herramienta. Todo el procesamiento se realiza 100% en tu navegador. Tus tokens nunca se envían a ningún servidor. Sin embargo, ten cuidado con otras herramientas en línea que podrían enviar tus tokens a sus servidores.

¿Puedo verificar firmas JWT?

Para tokens basados en HMAC (HS256, etc.), puedes verificar la firma si tienes la clave secreta. Para tokens basados en RSA (RS256, etc.), necesitas la clave pública. Ten en cuenta que esta verificación se realiza en el lado del cliente para tu conveniencia.

¿Qué hace que un JWT expire?

Un JWT expira cuando el tiempo actual excede la declaración "exp" (expiración) en la carga útil. Esta herramienta te muestra si un token está expirado, activo o aún no es válido basándose en estas declaraciones de tiempo.

¿Por qué no puedo modificar un JWT?

Puedes modificar la carga útil, pero la firma ya no será válida a menos que tengas la clave de firma. Este es el mecanismo de seguridad de los JWT: cualquier modificación invalida la firma.

¿Cuál es la diferencia entre las declaraciones "exp" y "nbf"?

"exp" (expiración) especifica cuándo el token debe dejar de ser válido, mientras que "nbf" (no antes de) especifica cuándo el token comienza a ser válido. Por ejemplo, puedes establecer "nbf" para crear un token que sea válido en el futuro.

¿Debo incluir datos sensibles en un JWT?

¡No! La carga útil del JWT está codificada en base64, no cifrada. Cualquiera puede decodificar y leer el contenido. Nunca incluyas contraseñas, claves API u otra información sensible en un JWT.

¿Qué algoritmos debo usar?

Para aplicaciones en producción, usa algoritmos asimétricos como RS256 o ES256. Evita usar el algoritmo "none" ya que no proporciona seguridad. HS256 puede usarse pero requiere una gestión cuidadosa del secreto.

¿Cómo funciona la decodificación en el lado del cliente?

El JWT está diseñado para ser decodificado sin herramientas especiales. El encabezado y la carga útil son simplemente JSON codificado en base64. Esta herramienta usa JavaScript para decodificarlos y mostrarlos en tu navegador. No se necesita comunicación con el servidor.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}