Analizador de JWT

Decodifica e inspecciona tokens JWT con visualización de header, payload y firma con código de colores.

Todo el análisis se realiza localmente en tu navegador. No se envían datos a ningún servidor.

Analizador de JWT

El Analizador de JWT es una herramienta en línea gratuita que decodifica e inspecciona JSON Web Tokens (JWT) directamente en tu navegador. Pega cualquier JWT para ver instantáneamente su header, payload y firma decodificados — con código de colores siguiendo la convención estándar de jwt.io.

La herramienta detecta automáticamente la expiración del token, convierte timestamps Unix a fechas legibles y proporciona salida JSON con resaltado de sintaxis. Todo el análisis se realiza en el lado del cliente — no se envían datos a ningún servidor, lo que lo hace seguro para usar con tokens de producción.

Como funciona

Un JWT consiste en tres partes codificadas en Base64URL separadas por puntos: Header (algoritmo y tipo de token), Payload (claims como sub, iat, exp) y Signature (verificación criptográfica). El analizador decodifica las dos primeras partes y muestra el hash de la firma.

Casos de uso

  • Depurar problemas de autenticación inspeccionando claims y expiración del token
  • Verificar el contenido del payload JWT durante desarrollo y pruebas de API
  • Verificar si un token ha expirado o expirará pronto
  • Entender la estructura del token para integraciones OAuth 2.0 y OpenID Connect
  • Inspeccionar claims personalizados añadidos por tu proveedor de identidad

Preguntas frecuentes

¿Es seguro pegar un JWT en un analizador en línea?

Con esta herramienta sí, porque toda la decodificación ocurre en el lado del cliente, en tu navegador, y no se envía ningún dato a un servidor. Aun así, un JWT decodificado revela todo su payload, así que evita pegar tokens de producción en analizadores en los que no confíes. Ante la duda, usa solo herramientas que indiquen claramente que el análisis es local.

¿Un analizador de JWT verifica la firma del token?

No. La decodificación muestra el header, el payload y el hash de la firma, pero verificar la firma requiere la clave secreta o la clave pública usada para firmar el token, que el decodificador no tiene. Este analizador confirma la estructura y el contenido del token, no su autenticidad criptográfica.

¿Cuáles son las tres partes de un JWT?

Un JWT tiene tres partes codificadas en Base64URL separadas por puntos: el header (que indica el algoritmo de firma y el tipo de token), el payload (que contiene claims como sub, iat y exp) y la firma (usada para verificar que el token no fue alterado). Solo el header y el payload son legibles una vez decodificados.

¿Cómo saber si un JWT ha expirado?

Revisa la claim exp en el payload, que es un timestamp Unix con la hora de expiración. Si esa hora es anterior a la hora actual, el token ha expirado. Este analizador convierte el exp automáticamente a una fecha legible y señala los tokens que ya han expirado.

¿Por qué el payload de mi JWT es legible sin contraseña?

Porque los JWT están codificados, no cifrados. La codificación Base64URL solo hace los datos compactos y seguros para URLs; cualquiera con el token puede decodificar y leer el payload. La firma protege contra la manipulación, no contra la lectura, así que nunca debes guardar secretos como contraseñas en el payload de un JWT.

Calculadoras Relacionadas