Advertisement728 × 90 — Leaderboard
Advertisement320 × 50 — Mobile banner

Parser JWT

Decodifica, verifica y codifica JSON Web Tokens en tu navegador
También necesitas:Codificador / Decodificador Base64Codificador / Decodificador URLFormateador JSONGenerador UUID
Algorithm:HMAC-SHA256 · symmetric · shared secret
Encoded Token
Decoded token will appear here with colour-coded sections
Header
Payload
Signature
For HS256: enter the shared HMAC secret key
Ctrl to decode
Ready
Advertisement300 × 250
Advertisement728 × 90 — Leaderboard
Advertisement320 × 50 — Mobile banner

Acerca de Parser JWT

Decodifica cualquier JWT para inspeccionar su encabezado y carga. Verifica firmas con secretos HMAC o claves públicas RSA/ECDSA. Codifica nuevos tokens con los 9 algoritmos. 100% en el navegador.

Algoritmos soportados

AlgorithmTypeHashKey Type
HS256SymmetricSHA-256Shared secret string
HS384SymmetricSHA-384Shared secret string
HS512SymmetricSHA-512Shared secret string
RS256AsymmetricSHA-256RSA 2048+ bit key pair
RS384AsymmetricSHA-384RSA 2048+ bit key pair
RS512AsymmetricSHA-512RSA 2048+ bit key pair
ES256AsymmetricSHA-256EC P-256 key pair
ES384AsymmetricSHA-384EC P-384 key pair
ES512AsymmetricSHA-512EC P-521 key pair

Preguntas frecuentes

¿Qué es un JWT?
Un JWT (JSON Web Token) es un token compacto que codifica un payload JSON y una firma criptográfica. Permite la autenticación sin estado: un servidor firma el token al iniciar sesión; los clientes lo envían con cada solicitud y cualquier servidor con la clave puede verificarlo.
¿Puede un decodificador de JWT verificar la firma?
Sí. Pega el JWT y el secreto (para algoritmos HMAC) o la clave pública (para RSA/ECDSA). La herramienta verifica la firma usando la Web Crypto API completamente en tu navegador. Si la verificación es exitosa, el token es auténtico y no ha sido modificado. Si falla, el token fue manipulado, emitido con un secreto diferente o se seleccionó el algoritmo incorrecto.
¿Cuál es la diferencia entre decodificar un JWT y verificarlo?
Decodificar lee la cabecera y la carga útil: cualquiera puede hacerlo ya que los datos solo están codificados en Base64, no cifrados. Verificar comprueba la firma para confirmar que el token fue emitido por una parte de confianza usando el secreto o clave privada correctos. Nunca confíes en las claims de un JWT sin verificar primero la firma.
¿Qué algoritmos JWT son compatibles?
La herramienta admite todos los algoritmos estándar: HMAC (HS256, HS384, HS512), RSA (RS256, RS384, RS512), RSA-PSS (PS256, PS384, PS512) y ECDSA (ES256, ES384, ES512). Todas las operaciones criptográficas se ejecutan mediante la Web Crypto API del navegador; no se usa ninguna biblioteca JWT.
¿Es seguro pegar un JWT en una herramienta en línea?
Ten precaución. Los JWT a menudo contienen claims sensibles (ID de usuario, roles, correo electrónico) en la carga útil legible. Esta herramienta procesa todo en tu navegador: ningún JWT se envía a ningún servidor. Como medida adicional de seguridad, reemplaza los valores reales de las claims por marcadores de posición antes de probar. Nunca pegues tokens con credenciales incrustadas como claves de API.
Advertisement300 × 250
Advertisement300 × 250
Ad
AdvertisementSticky banner