Analizador de JWT
Decodifica e inspecciona JSON Web Tokens (JWT) con validacion en tiempo real. Consulta de forma segura el encabezado, la carga util y la firma en tu navegador.
Encabezado
Carga util
Firma
Algoritmo
Invalid Token
How to Use the JWT Parser
Paste Token
Paste your JWT token in the input area
Auto Decode
Token automatically decodes on paste
Inspect Parts
View header, payload, and signature data
Check Status
Verify token validity and expiration time
Understanding JWT Tokens
Que es un JWT?
JSON Web Token (JWT) is a compact, URL-safe means of representing claims to be transferred between two parties. It consists of three parts: header, payload, and signature, separated by dots and base64url encoded.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
Why Parse JWTs?
JWT parsing is essential for debugging authentication issues, verifying token contents, checking expiration times, and understanding what data is being transmitted in tokens.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
Referencia de claims JWT estándar
Nombres de claims registrados definidos por el RFC 7519 que verás en casi todos los payloads de tokens.
| Claim | Nombre completo | Significado |
|---|---|---|
| iss | Emisor | Quién creó y firmó el token |
| sub | Asunto | Sobre quién es el token — normalmente el ID de usuario |
| aud | Audiencia | Para quién es el token (un cliente o una API) |
| exp | Expiración | Unix timestamp a partir del cual el token debe rechazarse |
| nbf | No antes de | Unix timestamp antes del cual el token no es válido |
| iat | Emitido el | Unix timestamp de cuándo se creó el token |
| jti | ID de JWT | Identificador único, útil para listas de revocación |
Algoritmos JWT comunes
- • HS256 (HMAC + SHA-256): Simétrico: un secreto compartido firma y verifica. Sencillo, pero cualquiera que tenga el secreto puede falsificar tokens.
- • RS256 (RSA + SHA-256): Asimétrico: la clave privada firma y la clave pública verifica. La opción estándar para sistemas distribuidos.
- • ES256 (ECDSA + SHA-256): Asimétrico como RS256 pero con firmas mucho más cortas: una buena opción moderna por defecto.
- • ninguno: Token sin firmar. Debe ser rechazado por cualquier verificador serio; históricamente, origen de vulnerabilidades críticas de omisión.
Notas de seguridad
- • Nunca pegues tokens de producción en herramientas desconocidas. Este analizador se ejecuta por completo en tu navegador (compruébalo: funciona sin conexión), pero eso no es cierto en todos los sitios.
- • Un JWT no está cifrado. El payload solo está codificado en base64url: cualquiera que tenga el token puede leerlo. Nunca guardes secretos en los claims.
- • Decodificar no es verificar. Una estructura con apariencia válida no dice nada sobre la firma. La verificación requiere la clave, que nunca sale de tu servidor de autenticación.
- • Comprueba exp en el servidor. Rechazar los tokens caducados es tarea del verificador, no del cliente.
Instant Decoding
Auto-decode JWT on paste with color-coded sections.
100% privado
All decoding happens in your browser. Tokens never leave your device.
Completamente gratis
No registration or limits. Parse JWT tokens freely anytime.
Preguntas frecuentes sobre el analizador de JWT
¿Es seguro pegar un JWT en esta herramienta?
Sí. La decodificación se ejecuta por completo en tu navegador, sin llamadas de red — puedes comprobarlo desconectándote de internet y recargando la página. Aun así, evita pegar tokens de producción en cualquier sitio, como medida general de higiene.
¿Analizar un JWT verifica su firma?
No. El análisis solo decodifica el header y el payload en base64url. Verificar la firma requiere la clave de firma (secreto HMAC o clave pública), que solo posee tu servidor de autenticación.
¿Por qué puede leer cualquiera el payload de mi JWT?
Los payloads de los JWT están codificados, no cifrados. Cualquiera que tenga el token puede decodificarlo y leer los claims — es así por diseño. Nunca guardes secretos ni datos sensibles en el payload de un JWT.
¿Cómo sé cuándo expira un token?
Comprueba el claim exp — un Unix timestamp a partir del cual el token debe rechazarse. Este analizador resalta automáticamente el estado del token (activo, expirado o aún no válido) según exp y nbf.
Herramientas relacionadas
Markdown a HTML
Convierte Markdown en HTML limpio con edicion de texto enriquecido, vista previa en vivo y opciones de conversion personalizables. Ideal para desarrolladores y creadores de contenido.
HTML a Markdown
Transforma contenido HTML en Markdown limpio y legible con soporte para edicion de texto enriquecido y entrada de codigo fuente. Ideal para documentacion y migracion de contenido.
Formateador de texto
Limpia, da formato y estiliza tu texto con opciones potentes. Elimina espacios extra, corrige mayusculas y minusculas y mejora la legibilidad.
Contador de caracteres
Cuenta caracteres para plataformas de redes sociales con verificacion de limites en tiempo real. Optimiza tus publicaciones para Twitter, Facebook, Instagram y mas.
Analizador de legibilidad
Analiza la legibilidad del texto con multiples sistemas de puntuacion. Obten detalles y sugerencias para mejorar la accesibilidad del contenido.
Conversor de Word
Convierte texto, Markdown e imagenes en documentos de Word. Extrae texto de imagenes con OCR y crea archivos DOCX profesionales.