Decodificador JWT
Decodifica y analiza JSON Web Tokens (JWT) de forma segura. Visualiza el header, payload y la firma sin enviar tu token a ningún servidor externo.
Como funciona
Pega tu JWT
Introduce el JSON Web Token completo (las tres partes separadas por puntos).
Análisis automático
La herramienta decodifica y muestra el header, payload y estado de la firma.
Revisa los claims
Visualiza todos los claims del token: emisor, expiración, permisos, etc.
Verifica la expiración
Comprueba si el token está activo, expirado o aún no es válido.
Casos de uso
Depuración de autenticación
Inspecciona tokens JWT durante el desarrollo para verificar que contienen los claims correctos.
Análisis de seguridad
Revisa tokens de sesión para auditar qué información exponen y si están correctamente configurados.
Integración con OAuth
Decodifica tokens de acceso e ID tokens de proveedores OAuth 2.0 como Auth0, Firebase o Keycloak.
Formación en seguridad
Herramienta educativa para entender la estructura y funcionamiento de los JWT en talleres y cursos.
Preguntas frecuentes
JSON Web Token (JWT) es un estándar abierto (RFC 7519) para transmitir información de forma segura entre partes como un objeto JSON firmado. Se compone de tres partes separadas por puntos: Header (algoritmo y tipo), Payload (datos/claims) y Signature (firma de verificación).
Sí. La decodificación se realiza 100% en tu navegador con JavaScript. Ningún dato se envía a nuestros servidores. Puedes verificarlo inspeccionando el tráfico de red en las herramientas de desarrollador de tu navegador. Aun así, evita pegar tokens de producción en herramientas online como buena práctica.
No sin la clave secreta o privada. El JWT incluye una firma criptográfica que permite al servidor verificar que el token no ha sido alterado. Sin la clave, cualquier modificación del payload invalidará la firma. Por eso es crucial no exponer la clave secreta.
Los claims registrados más comunes son: iss (emisor), sub (sujeto), aud (audiencia), exp (expiración), nbf (no válido antes de), iat (emitido en) y jti (ID único del token). Además, puedes incluir claims personalizados como roles, permisos, nombre de usuario, etc.
Cookies httpOnly + Secure + SameSite es la opción más segura porque JavaScript no puede acceder a ellas, protegiéndote contra XSS. LocalStorage es vulnerable a ataques XSS. Si usas localStorage, asegúrate de que tu aplicación esté completamente protegida contra inyección de scripts.
¿Necesitas una solución a medida?
Nuestras herramientas gratuitas son solo el principio. Si necesitas automatizar procesos, integrar IA en tu negocio o desarrollar soluciones personalizadas, estamos aquí para ayudarte.
Habla con nosotros Consulta gratuita sin compromiso