🛡️

Decodificador JWT

Decodifica y analiza JSON Web Tokens (JWT) de forma segura. Visualiza el header, payload y la firma sin enviar tu token a ningún servidor externo.

Encoded

Pega un token JWT
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWUsImlhdCI6MTUxNjIzOTAyMn0.KMUFsIDTnFmyG3nMiGM6H9FNFUROf3wh7SmqJp-QV30

Decoded

 
 
 
Firma NO verificada — esta herramienta solo decodifica el token del lado del cliente. No valida la firma criptográfica.

Como funciona

1

Pega tu JWT

Introduce el JSON Web Token completo (las tres partes separadas por puntos).

2

Análisis automático

La herramienta decodifica y muestra el header, payload y estado de la firma.

3

Revisa los claims

Visualiza todos los claims del token: emisor, expiración, permisos, etc.

4

Verifica la expiración

Comprueba si el token está activo, expirado o aún no es válido.

Casos de uso

Depuración de autenticación

Inspecciona tokens JWT durante el desarrollo para verificar que contienen los claims correctos.

Análisis de seguridad

Revisa tokens de sesión para auditar qué información exponen y si están correctamente configurados.

Integración con OAuth

Decodifica tokens de acceso e ID tokens de proveedores OAuth 2.0 como Auth0, Firebase o Keycloak.

Formación en seguridad

Herramienta educativa para entender la estructura y funcionamiento de los JWT en talleres y cursos.

Preguntas frecuentes

¿Qué es un JWT? +

JSON Web Token (JWT) es un estándar abierto (RFC 7519) para transmitir información de forma segura entre partes como un objeto JSON firmado. Se compone de tres partes separadas por puntos: Header (algoritmo y tipo), Payload (datos/claims) y Signature (firma de verificación).

¿Es seguro pegar mi JWT aquí? +

Sí. La decodificación se realiza 100% en tu navegador con JavaScript. Ningún dato se envía a nuestros servidores. Puedes verificarlo inspeccionando el tráfico de red en las herramientas de desarrollador de tu navegador. Aun así, evita pegar tokens de producción en herramientas online como buena práctica.

¿Se puede falsificar un JWT? +

No sin la clave secreta o privada. El JWT incluye una firma criptográfica que permite al servidor verificar que el token no ha sido alterado. Sin la clave, cualquier modificación del payload invalidará la firma. Por eso es crucial no exponer la clave secreta.

¿Qué claims son estándar en un JWT? +

Los claims registrados más comunes son: iss (emisor), sub (sujeto), aud (audiencia), exp (expiración), nbf (no válido antes de), iat (emitido en) y jti (ID único del token). Además, puedes incluir claims personalizados como roles, permisos, nombre de usuario, etc.

¿Debería guardar el JWT en localStorage o en cookies? +

Cookies httpOnly + Secure + SameSite es la opción más segura porque JavaScript no puede acceder a ellas, protegiéndote contra XSS. LocalStorage es vulnerable a ataques XSS. Si usas localStorage, asegúrate de que tu aplicación esté completamente protegida contra inyección de scripts.

¿Necesitas una solución a medida?

Nuestras herramientas gratuitas son solo el principio. Si necesitas automatizar procesos, integrar IA en tu negocio o desarrollar soluciones personalizadas, estamos aquí para ayudarte.

Habla con nosotros Consulta gratuita sin compromiso