Codificación de decodificación JWT

Decodifica y firma JWT, completamente en tu navegador, sin cargar nada.

Build a token

Result

Un JWT (JSON Web Token) lleva un encabezado, una carga útil de reclamos y una firma, todo codificado en base64url. Esta herramienta gratuita decodifica cualquier JWT para que pueda leer sus afirmaciones y ver si ha caducado, y también puede firmar un token HS256 nuevo desde su propio encabezado, carga útil y secreto. Todo sucede localmente utilizando la Web Crypto API integrada en el navegador, por lo que sus tokens y secretos nunca salen de su dispositivo, lo cual es importante, porque un JWT a menudo es la credencial.

Preguntas frecuentes

¿Cómo decodifico un JWT?

Pegue el token en el cuadro de arriba y su encabezado y carga útil se decodificarán instantáneamente, junto con insignias que muestran el algoritmo y los tiempos de emisión/vencimiento. No se carga nada: la decodificación es un simple análisis de URL base64 realizado localmente, por lo que funciona sin conexión y es seguro para tokens reales.

¿Es seguro pegar aquí un token real?

Sí. El token y cualquier secreto que ingrese nunca se transmiten a ninguna parte: toda la decodificación y firma se realiza en su navegador utilizando Web Crypto API y la página sigue funcionando con su red desconectada. Esto es deliberado, porque un JWT suele ser una credencial activa y pegarla en una herramienta del lado del servidor la filtraría.

¿Puede verificar la firma?

Sí, para tokens HS256. Ingrese el secreto compartido y la herramienta volverá a calcular la firma y le indicará si coincide, para que pueda confirmar que realmente se emitió un token con esa clave. Los tokens firmados con RS256 u otros algoritmos asimétricos aún se pueden decodificar, pero verificarlos requiere la clave pública y no se admite aquí.

¿Cómo creo un nuevo token?

Complete el encabezado y la carga útil JSON, ingrese un secreto y presione "Firmar token (HS256)". La herramienta crea los segmentos base64url y los firma con HMAC-SHA256 en su navegador, generando un token que puede usar inmediatamente. Utilice un secreto largo y aleatorio; los breves son fáciles de usar con fuerza bruta.

¿Qué significa "caducado" en la insignia?

La insignia lee el reclamo "exp" estándar, lo convierte de la hora Unix a una marca de tiempo UTC legible y la compara con el reloj de su dispositivo. Si ese momento ya pasó, la insignia se vuelve roja, lo que generalmente explica por qué una API rechaza el token.