utilix.mx
/
Ver todas →
/

Decodificador JWT — Inspecciona tokens al instante

Decodifica y analiza tokens JWT (JSON Web Token) sin necesidad de clave secreta. Muestra header, payload y firma.

Privacidad: Todo el procesamiento ocurre en tu navegador. El token nunca se envía a ningún servidor. Aun así, evita pegar tokens de producción en herramientas públicas.

Cómo usar

  1. Copia tu token JWT (comienza con eyJ...).
  2. Pégalo en el área de texto de entrada.
  3. El token se decodifica automáticamente al pegar; o haz clic en 'Decodificar JWT'.
  4. Revisa el header para ver el algoritmo y tipo de token.
  5. Revisa el payload para ver los claims: usuario, roles, fechas de expiración, etc.
  6. Usa los botones de copiar para copiar el header o payload como JSON formateado.

Preguntas frecuentes

¿Qué es un JWT?

JWT es un estándar abierto (RFC 7519) para transmitir información entre partes como un objeto JSON firmado digitalmente. Se compone de tres partes: header, payload y firma, separadas por puntos.

¿Es seguro pegar mi JWT aquí?

Sí. Todo el procesamiento ocurre en tu navegador. El token nunca se envía a ningún servidor. Aun así, evita pegar tokens de producción en herramientas públicas.

¿Por qué no se puede decodificar la firma?

La firma es un hash criptográfico generado con la clave secreta del servidor. No contiene datos legibles, solo sirve para verificar que el token no fue alterado.

¿Puedo verificar la firma aquí?

No. La verificación requiere la clave secreta (HMAC) o la clave pública (RSA/ECDSA). Esta herramienta solo decodifica el contenido visible.

¿Qué significa "exp"?

Es la fecha de expiración del token (Unix timestamp). Cuando el tiempo actual supera este valor, el token ya no es válido y el servidor lo rechazará.

¿Qué algoritmos soporta?

Todos los algoritmos comunes: HS256, HS384, HS512, RS256, RS384, RS512, ES256, ES384, ES512. El algoritmo se muestra en el campo "alg" del header.

¿Para qué sirve el campo "iat"?

"issued at" — indica cuándo fue emitido el token. Junto con "exp" define la ventana de validez del token.

¿Puedo usar esto con tokens de Firebase, Auth0 o Cognito?

Sí. Todos estos servicios usan JWT estándar. Pega el token y verás inmediatamente los claims del usuario.