Analizador de JWT
Decodifica e inspecciona JSON Web Tokens (JWT) con validacion en tiempo real. Consulta de forma segura el encabezado, la carga util y la firma en tu navegador.
Encabezado
Carga util
Firma
Algoritmo
Token no válido
Cómo usar el analizador de JWT
Pegar el token
Paste your JWT token in the input area
Decodificación automática
Token automatically decodes on paste
Inspeccionar las partes
View header, payload, and signature data
Comprobar estado
Verifica la validez del token y su tiempo de expiración
Entender los tokens JWT
Que es un JWT?
Un JSON Web Token (JWT) es un medio compacto y seguro para URL de representar claims que se transfieren entre dos partes. Consta de tres partes — cabecera, payload y firma —, separadas por puntos y codificadas en base64url.
- • Header: Contains token type and signing algorithm
- • Payload: Contains claims or user data
- • Signature: Verifies token wasn't tampered with
- • Stateless: No server-side session storage needed
¿Por qué analizar JWT?
El análisis de JWT es esencial para depurar problemas de autenticación, verificar el contenido de los tokens, comprobar tiempos de expiración y entender qué datos se transmiten en los tokens.
- • Debugging: Inspect token contents during development
- • Security: Verify token structure and claims
- • Expiration: Check token validity period
- • Development: Understand authentication flow
Referencia de claims JWT estándar
Nombres de claims registrados definidos por el RFC 7519 que verás en casi todos los payloads de tokens.
| Claim | Nombre completo | Significado |
|---|---|---|
| iss | Emisor | Quién creó y firmó el token |
| sub | Asunto | Sobre quién es el token — normalmente el ID de usuario |
| aud | Audiencia | Para quién es el token (un cliente o una API) |
| exp | Expiración | Unix timestamp a partir del cual el token debe rechazarse |
| nbf | No antes de | Unix timestamp antes del cual el token no es válido |
| iat | Emitido el | Unix timestamp de cuándo se creó el token |
| jti | ID de JWT | Identificador único, útil para listas de revocación |
Algoritmos JWT comunes
- • HS256 (HMAC + SHA-256): Simétrico: un secreto compartido firma y verifica. Sencillo, pero cualquiera que tenga el secreto puede falsificar tokens.
- • RS256 (RSA + SHA-256): Asimétrico: la clave privada firma y la clave pública verifica. La opción estándar para sistemas distribuidos.
- • ES256 (ECDSA + SHA-256): Asimétrico como RS256 pero con firmas mucho más cortas: una buena opción moderna por defecto.
- • ninguno: Token sin firmar. Debe ser rechazado por cualquier verificador serio; históricamente, origen de vulnerabilidades críticas de omisión.
Notas de seguridad
- • Nunca pegues tokens de producción en herramientas desconocidas. Este analizador se ejecuta por completo en tu navegador (compruébalo: funciona sin conexión), pero eso no es cierto en todos los sitios.
- • Un JWT no está cifrado. El payload solo está codificado en base64url: cualquiera que tenga el token puede leerlo. Nunca guardes secretos en los claims.
- • Decodificar no es verificar. Una estructura con apariencia válida no dice nada sobre la firma. La verificación requiere la clave, que nunca sale de tu servidor de autenticación.
- • Verifica exp en el servidor. Rechazar los tokens caducados es tarea del verificador, no del cliente.
Cuándo los desarrolladores usan un analizador de JWT
Depuración de respuestas 401 y 403
Compruebe si el token llevaba realmente los scopes, roles o la caducidad esperados antes de culpar al servidor.
Inspeccionar tokens OAuth y OIDC
Decodifique un id_token o access_token y confirme que iss, aud y sub coinciden con la configuración de su aplicación.
Soporte y solución de problemas
Compruebe desde una captura de pantalla qué claims recibió realmente un usuario, sin configurar ninguna herramienta local.
Aprender cómo funcionan los JWT
Pegue tokens de ejemplo y vea cómo encajan cabecera, payload y firma.
Decodificación instantánea
Decodifica JWT automáticamente al pegar, con secciones codificadas por colores.
100% privado
Todo el decodificado ocurre en su navegador. Los tokens nunca salen de su dispositivo.
Completamente gratis
Sin registro ni límites. Analice tokens JWT libremente en cualquier momento.
Preguntas frecuentes del analizador de JWT
¿Es seguro pegar un JWT en esta herramienta?
Sí. La decodificación se ejecuta por completo en tu navegador, sin llamadas de red — puedes comprobarlo desconectándote de internet y recargando la página. Aun así, por higiene general, evita pegar tokens de producción en cualquier lugar.
¿Analizar un JWT verifica su firma?
No. El análisis solo decodifica en base64url el encabezado y el payload. Verificar la firma requiere la clave de firma (secreto HMAC o clave pública), que solo posee tu servidor de autenticación.
¿Por qué cualquiera puede leer el payload de mi JWT?
Los payloads de JWT están codificados, no cifrados. Cualquiera que tenga el token puede decodificarlo y leer los claims — es así por diseño. Nunca almacenes secretos ni datos sensibles dentro de un payload de JWT.
¿Cómo sé cuándo expira un token?
Revisa el claim exp — un Unix timestamp después del cual el token debe rechazarse. Este analizador resalta automáticamente el estado del token (activo, expirado o aún no válido) según exp y nbf.
¿Cuál es la diferencia entre HS256 y RS256?
HS256 es simétrico: un secreto compartido firma y verifica a la vez, así que cualquiera que pueda verificar tokens también puede falsificarlos. RS256 es asimétrico: una clave privada firma y una clave pública verifica, lo cual es más seguro cuando varios servicios deben validar tokens. Prefiera RS256 o ES256 salvo que tenga un motivo específico para no hacerlo.
El encabezado de mi token dice "alg": "none", ¿es un problema?
Significa que el token no está firmado. Es una estructura JWT válida, pero un verificador nunca debe aceptarla: la vulnerabilidad clásica de JWT era atacantes que ponían alg en none para saltarse las comprobaciones de firma. Si su backend acepta tokens sin firmar, trátelo como un fallo de seguridad.
Herramientas relacionadas
Markdown a HTML
Convierte Markdown en HTML limpio con edicion de texto enriquecido, vista previa en vivo y opciones de conversion personalizables. Ideal para desarrolladores y creadores de contenido.
HTML a Markdown
Transforma contenido HTML en Markdown limpio y legible con soporte para edicion de texto enriquecido y entrada de codigo fuente. Ideal para documentacion y migracion de contenido.
Formateador de texto
Limpia, da formato y estiliza tu texto con opciones potentes. Elimina espacios extra, corrige mayusculas y minusculas y mejora la legibilidad.
Contador de caracteres
Cuenta caracteres para plataformas de redes sociales con verificacion de limites en tiempo real. Optimiza tus publicaciones para Twitter, Facebook, Instagram y mas.
Analizador de legibilidad
Analiza la legibilidad del texto con multiples sistemas de puntuacion. Obten detalles y sugerencias para mejorar la accesibilidad del contenido.
Conversor de Word
Convierte texto, Markdown e imagenes en documentos de Word. Extrae texto de imagenes con OCR y crea archivos DOCX profesionales.