Codificación de decodificación JWT
Decodifica y firma JWT, completamente en tu navegador, sin cargar nada.
Build a token
Un JWT (JSON Web Token) lleva un encabezado, una carga útil de reclamos y una firma, todo codificado en base64url. Esta herramienta gratuita decodifica cualquier JWT para que pueda leer sus afirmaciones y ver si ha caducado, y también puede firmar un token HS256 nuevo desde su propio encabezado, carga útil y secreto. Todo sucede localmente utilizando la Web Crypto API integrada en el navegador, por lo que sus tokens y secretos nunca salen de su dispositivo, lo cual es importante, porque un JWT a menudo es la credencial.
Preguntas frecuentes
¿Cómo decodifico un JWT?
Pegue el token en el cuadro de arriba y su encabezado y carga útil se decodificarán instantáneamente, junto con insignias que muestran el algoritmo y los tiempos de emisión/vencimiento. No se carga nada: la decodificación es un simple análisis de URL base64 realizado localmente, por lo que funciona sin conexión y es seguro para tokens reales.
¿Es seguro pegar aquí un token real?
Sí. El token y cualquier secreto que ingrese nunca se transmiten a ninguna parte: toda la decodificación y firma se realiza en su navegador utilizando Web Crypto API y la página sigue funcionando con su red desconectada. Esto es deliberado, porque un JWT suele ser una credencial activa y pegarla en una herramienta del lado del servidor la filtraría.
¿Puede verificar la firma?
Sí, para tokens HS256. Ingrese el secreto compartido y la herramienta volverá a calcular la firma y le indicará si coincide, para que pueda confirmar que realmente se emitió un token con esa clave. Los tokens firmados con RS256 u otros algoritmos asimétricos aún se pueden decodificar, pero verificarlos requiere la clave pública y no se admite aquí.
¿Cómo creo un nuevo token?
Complete el encabezado y la carga útil JSON, ingrese un secreto y presione "Firmar token (HS256)". La herramienta crea los segmentos base64url y los firma con HMAC-SHA256 en su navegador, generando un token que puede usar inmediatamente. Utilice un secreto largo y aleatorio; los breves son fáciles de usar con fuerza bruta.
¿Qué significa "caducado" en la insignia?
La insignia lee el reclamo "exp" estándar, lo convierte de la hora Unix a una marca de tiempo UTC legible y la compara con el reloj de su dispositivo. Si ese momento ya pasó, la insignia se vuelve roja, lo que generalmente explica por qué una API rechaza el token.