Parser JWT
Decodifica, verifica y codifica JSON Web Tokens en tu navegadorTambién necesitas:Codificador / Decodificador Base64Codificador / Decodificador URLFormateador JSONGenerador UUID
Algorithm:HMAC-SHA256 · symmetric · shared secret
Encoded Token
Decoded token will appear here with colour-coded sections
Header
—
Payload
—
Signature
—
For HS256: enter the shared HMAC secret key
Ctrl↵ to decode
Acerca de Parser JWT
Decodifica cualquier JWT para inspeccionar su encabezado y carga. Verifica firmas con secretos HMAC o claves públicas RSA/ECDSA. Codifica nuevos tokens con los 9 algoritmos. 100% en el navegador.
Algoritmos soportados
| Algorithm | Type | Hash | Key Type |
|---|---|---|---|
HS256 | Symmetric | SHA-256 | Shared secret string |
HS384 | Symmetric | SHA-384 | Shared secret string |
HS512 | Symmetric | SHA-512 | Shared secret string |
RS256 | Asymmetric | SHA-256 | RSA 2048+ bit key pair |
RS384 | Asymmetric | SHA-384 | RSA 2048+ bit key pair |
RS512 | Asymmetric | SHA-512 | RSA 2048+ bit key pair |
ES256 | Asymmetric | SHA-256 | EC P-256 key pair |
ES384 | Asymmetric | SHA-384 | EC P-384 key pair |
ES512 | Asymmetric | SHA-512 | EC P-521 key pair |
Preguntas frecuentes
¿Qué es un JWT?
Un JWT (JSON Web Token) es un token compacto que codifica un payload JSON y una firma criptográfica. Permite la autenticación sin estado: un servidor firma el token al iniciar sesión; los clientes lo envían con cada solicitud y cualquier servidor con la clave puede verificarlo.
¿Puede un decodificador de JWT verificar la firma?
Sí. Pega el JWT y el secreto (para algoritmos HMAC) o la clave pública (para RSA/ECDSA). La herramienta verifica la firma usando la Web Crypto API completamente en tu navegador. Si la verificación es exitosa, el token es auténtico y no ha sido modificado. Si falla, el token fue manipulado, emitido con un secreto diferente o se seleccionó el algoritmo incorrecto.
¿Cuál es la diferencia entre decodificar un JWT y verificarlo?
Decodificar lee la cabecera y la carga útil: cualquiera puede hacerlo ya que los datos solo están codificados en Base64, no cifrados. Verificar comprueba la firma para confirmar que el token fue emitido por una parte de confianza usando el secreto o clave privada correctos. Nunca confíes en las claims de un JWT sin verificar primero la firma.
¿Qué algoritmos JWT son compatibles?
La herramienta admite todos los algoritmos estándar: HMAC (HS256, HS384, HS512), RSA (RS256, RS384, RS512), RSA-PSS (PS256, PS384, PS512) y ECDSA (ES256, ES384, ES512). Todas las operaciones criptográficas se ejecutan mediante la Web Crypto API del navegador; no se usa ninguna biblioteca JWT.
¿Es seguro pegar un JWT en una herramienta en línea?
Ten precaución. Los JWT a menudo contienen claims sensibles (ID de usuario, roles, correo electrónico) en la carga útil legible. Esta herramienta procesa todo en tu navegador: ningún JWT se envía a ningún servidor. Como medida adicional de seguridad, reemplaza los valores reales de las claims por marcadores de posición antes de probar. Nunca pegues tokens con credenciales incrustadas como claves de API.