Anuncio bloqueadoPor favor, desactiva tu bloqueador de anuncios para apoyar nuestros servicios gratuitos.

Decodificador JWT

Abra un token e inspeccione sus reclamos y metadatos para verificar la caducidad y el alcance. Esto ayuda a la hora de depurar los flujos de autenticación o validar los tokens durante el desarrollo.

Utilidadv1.0.0

Decodificador de JWT

Pega cualquier JSON Web Token para decodificar e inspeccionar su cabecera, payload y firma. Detección de expiración, explicación de claims y secciones Base64URL en bruto, todo local.

Pega el token JWT

Pega un JWT arriba para decodificarlo

O para ver cómo funciona

Inspección completa del token

Decodifica y muestra las secciones de cabecera, payload y firma de cualquier JWT con salida JSON resaltada con sintaxis.

Análisis de expiración y claims

Comprueba al instante si un token es válido, ha expirado o no tiene fecha de expiración, con el tiempo restante en formato legible.

100% privado y local

Los tokens se decodifican completamente en tu navegador usando JavaScript. Nada se envía jamás a un servidor ni se registra.

Guía

Cómo decodificar un JWT

1

Pega tu token

Copia un JWT de las herramientas de desarrollo de tu navegador, de una respuesta de API o de un archivo de log y pégalo en el área de entrada.

2

Inspecciona la cabecera y el payload

La herramienta divide el token en sus tres partes y muestra la cabecera y el payload como JSON formateado con resaltado de sintaxis.

3

Comprueba la expiración y las claims

Las claims registradas más conocidas (exp, iat, sub, iss, etc.) se explican en línea, con las marcas de tiempo convertidas a fechas legibles.

4

Copia cualquier sección

Copia el token completo, solo el JSON de la cabecera, el JSON del payload o la firma en bruto con un solo clic.

Anuncio bloqueadoPor favor, desactiva tu bloqueador de anuncios para apoyar nuestros servicios gratuitos.
Casos de uso

¿Quién usa un decodificador de JWT?

Desarrolladores backend

Inspecciona tokens de los flujos de autenticación durante el desarrollo local para verificar las claims, las audiencias y los periodos de expiración.

Desarrolladores frontend

Comprueba el contenido de los tokens de acceso guardados en localStorage o cookies para depurar problemas de autorización.

Investigadores de seguridad

Examina la estructura del JWT, la elección del algoritmo y la composición de las claims al auditar implementaciones de autenticación.

Ingenieros de QA

Verifica que los tokens emitidos contienen las claims, los roles y los scopes correctos antes de ejecutar conjuntos de pruebas automatizados.

DevOps e ingenieros de fiabilidad

Decodifica tokens de llamadas entre servicios en logs y trazas para diagnosticar fallos de autenticación en producción.

Desarrolladores de API

Inspecciona tokens de acceso OAuth 2.0 y tokens de identidad OIDC al integrarse con proveedores de identidad de terceros.

Anuncio bloqueadoPor favor, desactiva tu bloqueador de anuncios para apoyar nuestros servicios gratuitos.
Comparativa

Endless Forge frente a otras herramientas de JWT

Privado, consciente de las claims y completamente local. Ningún token sale jamás de tu navegador.

Función
Otras herramientasmedia del sector
Endless Forge✦ Este sitio
Estado de expiración y cuenta atrás
Sometimes
Explicaciones de claims en lenguaje claro
Sometimes
JSON con resaltado de sintaxis
Sometimes
Copia cabecera y payload por separado
No
Sin procesamiento en servidor
No
Gratuito
Limited
Anuncio bloqueadoPor favor, desactiva tu bloqueador de anuncios para apoyar nuestros servicios gratuitos.

Entiende cada token de un vistazo

El decodificador de JWT de Endless Forge va más allá de la simple decodificación en Base64. Identifica y explica todas las claims JWT registradas por IANA, convierte las marcas de tiempo Unix a fechas legibles, resalta la familia del algoritmo y muestra el estado de expiración preciso con el tiempo restante. Como la decodificación ocurre completamente en JavaScript, los tokens sensibles de entornos de producción nunca salen de tu equipo.
Anuncio bloqueadoPor favor, desactiva tu bloqueador de anuncios para apoyar nuestros servicios gratuitos.
Explora

Más herramientas de utilidad y desarrollo

Codificador / decodificador Base64

Codifique texto o archivos en Base64 y decodifique las cadenas de Base64 a texto sin formato, con el modo seguro de URL y la compatibilidad con la vista previa de imágenes.

Generador de contraseñas

Genere contraseñas criptográficamente seguras, frases de contraseña memorables o PIN con un medidor de fuerza configurable y exportación masiva.

Codificador / Decodificador de URL

Codifique y decodifique las URL y las cadenas de consulta con los modos de codificación de componente, URL completa y formulario, además de un analizador de parámetros de consulta completo.

Regex Tester

Pruebe y depure expresiones regulares con resaltado de coincidencias en vivo, visualización de grupos de captura, modo de reemplazo y una hoja de trucos incorporada.

Anuncio bloqueadoPor favor, desactiva tu bloqueador de anuncios para apoyar nuestros servicios gratuitos.
FAQ

Preguntas frecuentes

Un JSON Web Token (JWT) es un formato de token compacto y seguro para URLs definido en el RFC 7519. Consta de tres secciones codificadas en Base64URL (cabecera, payload y firma) separadas por puntos.
No. Las secciones de cabecera y payload de un JWT estan codificadas en Base64URL, no cifradas, por lo que cualquiera que tenga el token puede decodificarlas y leerlas sin conocer el secreto. El secreto solo se necesita para verificar la firma. Para codificar datos arbitrarios en Base64 fuera del contexto JWT, el Codificador Base64 maneja las variantes estandar y URL-safe.
Como toda la decodificación ocurre de forma local sin peticiones de red, el token nunca sale de tu dispositivo. Como buena práctica, revoca o deja expirar cualquier token sensible antes de compartirlo en cualquier lugar.
La cabecera especifica el tipo de token y el algoritmo de firma. El payload contiene las claims. La firma es un hash criptográfico que se usa para verificar que el token no ha sido manipulado.
El decodificador puede mostrar el contenido de JWTs firmados con cualquier algoritmo: HS256, RS256, ES256, PS256 y sus variantes SHA-384 y SHA-512. El algoritmo de firma se indica en el claim alg de la cabecera. Para generar identificadores unicos seguros para usar como claims jti de JWT, el Generador UUID produce UUIDs conformes a los estandares.
El algoritmo 'none' significa que el token no tiene firma. Algunas librerías de JWT vulnerables aceptan tokens sin firmar como válidos, lo que permite a los atacantes falsificar claims arbitrarias.

6 preguntas respondidas

Anuncio bloqueadoPor favor, desactiva tu bloqueador de anuncios para apoyar nuestros servicios gratuitos.
Startup Fame Verification