Analizador de JWT

Decodifica e inspecciona JSON Web Tokens (JWT) con validacion en tiempo real. Consulta de forma segura el encabezado, la carga util y la firma en tu navegador.

Cómo usar el analizador de JWT

1

Pegar el token

Paste your JWT token in the input area

2

Decodificación automática

Token automatically decodes on paste

3

Inspeccionar las partes

View header, payload, and signature data

4

Comprobar estado

Verifica la validez del token y su tiempo de expiración

Entender los tokens JWT

Que es un JWT?

Un JSON Web Token (JWT) es un medio compacto y seguro para URL de representar claims que se transfieren entre dos partes. Consta de tres partes — cabecera, payload y firma —, separadas por puntos y codificadas en base64url.

  • Header: Contains token type and signing algorithm
  • Payload: Contains claims or user data
  • Signature: Verifies token wasn't tampered with
  • Stateless: No server-side session storage needed

¿Por qué analizar JWT?

El análisis de JWT es esencial para depurar problemas de autenticación, verificar el contenido de los tokens, comprobar tiempos de expiración y entender qué datos se transmiten en los tokens.

  • Debugging: Inspect token contents during development
  • Security: Verify token structure and claims
  • Expiration: Check token validity period
  • Development: Understand authentication flow

Referencia de claims JWT estándar

Nombres de claims registrados definidos por el RFC 7519 que verás en casi todos los payloads de tokens.

Claim Nombre completo Significado
issEmisorQuién creó y firmó el token
subAsuntoSobre quién es el token — normalmente el ID de usuario
audAudienciaPara quién es el token (un cliente o una API)
expExpiraciónUnix timestamp a partir del cual el token debe rechazarse
nbfNo antes deUnix timestamp antes del cual el token no es válido
iatEmitido elUnix timestamp de cuándo se creó el token
jtiID de JWTIdentificador único, útil para listas de revocación

Algoritmos JWT comunes

  • HS256 (HMAC + SHA-256): Simétrico: un secreto compartido firma y verifica. Sencillo, pero cualquiera que tenga el secreto puede falsificar tokens.
  • RS256 (RSA + SHA-256): Asimétrico: la clave privada firma y la clave pública verifica. La opción estándar para sistemas distribuidos.
  • ES256 (ECDSA + SHA-256): Asimétrico como RS256 pero con firmas mucho más cortas: una buena opción moderna por defecto.
  • ninguno: Token sin firmar. Debe ser rechazado por cualquier verificador serio; históricamente, origen de vulnerabilidades críticas de omisión.

Notas de seguridad

  • Nunca pegues tokens de producción en herramientas desconocidas. Este analizador se ejecuta por completo en tu navegador (compruébalo: funciona sin conexión), pero eso no es cierto en todos los sitios.
  • Un JWT no está cifrado. El payload solo está codificado en base64url: cualquiera que tenga el token puede leerlo. Nunca guardes secretos en los claims.
  • Decodificar no es verificar. Una estructura con apariencia válida no dice nada sobre la firma. La verificación requiere la clave, que nunca sale de tu servidor de autenticación.
  • Verifica exp en el servidor. Rechazar los tokens caducados es tarea del verificador, no del cliente.

Cuándo los desarrolladores usan un analizador de JWT

Depuración de respuestas 401 y 403

Compruebe si el token llevaba realmente los scopes, roles o la caducidad esperados antes de culpar al servidor.

Inspeccionar tokens OAuth y OIDC

Decodifique un id_token o access_token y confirme que iss, aud y sub coinciden con la configuración de su aplicación.

Soporte y solución de problemas

Compruebe desde una captura de pantalla qué claims recibió realmente un usuario, sin configurar ninguna herramienta local.

Aprender cómo funcionan los JWT

Pegue tokens de ejemplo y vea cómo encajan cabecera, payload y firma.

Decodificación instantánea

Decodifica JWT automáticamente al pegar, con secciones codificadas por colores.

100% privado

Todo el decodificado ocurre en su navegador. Los tokens nunca salen de su dispositivo.

Completamente gratis

Sin registro ni límites. Analice tokens JWT libremente en cualquier momento.

Preguntas frecuentes del analizador de JWT

¿Es seguro pegar un JWT en esta herramienta?

Sí. La decodificación se ejecuta por completo en tu navegador, sin llamadas de red — puedes comprobarlo desconectándote de internet y recargando la página. Aun así, por higiene general, evita pegar tokens de producción en cualquier lugar.

¿Analizar un JWT verifica su firma?

No. El análisis solo decodifica en base64url el encabezado y el payload. Verificar la firma requiere la clave de firma (secreto HMAC o clave pública), que solo posee tu servidor de autenticación.

¿Por qué cualquiera puede leer el payload de mi JWT?

Los payloads de JWT están codificados, no cifrados. Cualquiera que tenga el token puede decodificarlo y leer los claims — es así por diseño. Nunca almacenes secretos ni datos sensibles dentro de un payload de JWT.

¿Cómo sé cuándo expira un token?

Revisa el claim exp — un Unix timestamp después del cual el token debe rechazarse. Este analizador resalta automáticamente el estado del token (activo, expirado o aún no válido) según exp y nbf.

¿Cuál es la diferencia entre HS256 y RS256?

HS256 es simétrico: un secreto compartido firma y verifica a la vez, así que cualquiera que pueda verificar tokens también puede falsificarlos. RS256 es asimétrico: una clave privada firma y una clave pública verifica, lo cual es más seguro cuando varios servicios deben validar tokens. Prefiera RS256 o ES256 salvo que tenga un motivo específico para no hacerlo.

El encabezado de mi token dice "alg": "none", ¿es un problema?

Significa que el token no está firmado. Es una estructura JWT válida, pero un verificador nunca debe aceptarla: la vulnerabilidad clásica de JWT era atacantes que ponían alg en none para saltarse las comprobaciones de firma. Si su backend acepta tokens sin firmar, trátelo como un fallo de seguridad.