Saltar al contenido
Asistente de tokens

Herramienta JWT

Introduce un header y un payload en formato JSON para generar, copiar, decodificar y verificar JWT firmados con HS256
directamente en tu navegador.
Los tokens generados se muestran al instante
y pueden copiarse con un solo clic.

Guía: Cómo usarlo y características

  • Pega un JWT para decodificar automáticamente su encabezado y payload.
  • Introduce el secreto compartido y haz clic en “Verify” para comprobar la firma.
  • Para emitir un nuevo token, edita el payload, define un secreto y pulsa “Sign”.
  • Todas las operaciones se realizan localmente y los secretos no salen del navegador.

Ejemplos: Ejemplos de entrada y salida

Decode a JWT

Entrada

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyIjoiZGV2a2l0cyIsImV4cCI6MTcwNjY0MDAwMH0.v9kpsYy6oF9E9e_t1z23v8GpU0mHP5uP6fMIv1wBtRM

Salida

{
  "user": "devkits",
  "exp": 1706640000
}

FAQ: Preguntas frecuentes

  • ¿Se verifica la firma?

    No. Solo se decodifica el token; la validación debe hacerse en tu entorno de confianza.
  • ¿Qué algoritmos se admiten?

    Se decodifica según el encabezado y se muestran los encabezados y cargas útiles de algoritmos HS/RS comunes.
  • ¿Es seguro pegar datos sensibles?

    El procesamiento es local en el navegador, pero evita introducir secretos en equipos compartidos. No se sube nada al servidor.

Casos de uso: Usos habituales

  • Inspecting claims

    Decode JWT headers and payloads to confirm exp, aud, and other claims on the spot.

  • Gathering clues for bugs

    Paste problematic tokens to see their values and decide whether the issuer or verifier is at fault.

  • Adjusting tokens for tests

    Edit claims and re-encode to craft tokens with different expirations or scopes for test cases.

Notas: Notas y limitaciones

  • Todo se queda en el navegador

    Las entradas y salidas permanecen en tu dispositivo. Al cerrar la pestaña o borrar la caché, se eliminan los estados temporales.

  • Valida los datos críticos

    Los resultados son un apoyo; revísalos antes de enviarlos a sistemas productivos o compartirlos externamente.

  • Cargas grandes dependen del dispositivo

    Textos o archivos muy extensos pueden ir más lentos en algunos navegadores. Para tareas pesadas, usa un entorno de escritorio.

Todo el procesamiento ocurre en tu navegador; no se envía nada.

Decodificar un JWT

Ingresa el secreto para verificar la firma
Header
 
Payload
 

Decodificador y verificador JWT

Los JWT se usan con frecuencia en autenticación, sesiones y autorización de APIs. Este decodificador permite inspeccionar el header y el payload de un JSON Web Token en el navegador para revisar claims como sub, iss, aud, iat y exp.

Cuándo resulta útil

  • Depurar problemas de login: confirma si el token contiene el usuario, issuer, audience y expiración esperados.
  • Revisar autorización de API: inspecciona claims antes de probar endpoints protegidos.
  • Comprobar caducidad: interpreta valores iat y exp para detectar tokens vencidos.

Nota de seguridad

El payload de un JWT está codificado, no cifrado. Cualquier persona con el token puede leer su contenido. Evita pegar tokens de producción en herramientas no confiables y no compartas tokens que contengan datos de sesión o autorización.

Artículos para esta herramienta

Artículos recientes

Caso de uso
2026-08-07

Opciones de curl: qué hacen realmente -X, -H y -d

Referencia de las opciones de curl que aparecen en el trabajo diario con APIs: por qué -d ya implica POST, en qué se diferencia de --data-raw, la @ inicial que lee un archivo sin avisar, comillas simples frente a dobles, y por qué -k y -L merecen más cuidado del habitual.

Introducción
2026-08-06

Convertir entre JSON Schema y Zod: cómo se corresponden required y .optional()

Por dentro de un conversor bidireccional que transforma JSON Schema en un esquema de Zod y el código Zod de vuelta a JSON Schema. Incluye los valores por defecto invertidos entre required y .optional(), la tabla de correspondencia de restricciones y cómo se analiza Zod sin ejecutar código.

Caso de uso
2026-08-06

Orden de evaluación en SQL: por qué WHERE no ve el alias del SELECT

El orden en que escribe las cláusulas de SQL no es el orden en que se ejecutan. Referencia del orden lógico (FROM → WHERE → GROUP BY → HAVING → SELECT → ORDER BY → LIMIT), por qué fallan los alias en WHERE, cuándo usar WHERE y cuándo HAVING, ONLY_FULL_GROUP_BY y la trampa de LEFT JOIN con WHERE.

Caso de uso
2026-08-06

Formato unified diff: cómo leer las cabeceras @@ de git diff

Cómo leer el formato unified diff que genera git: qué significan los cuatro números de @@ -12,7 +12,9 @@, por qué un cambio de un solo carácter aparece como línea completa reemplazada, las trampas de los espacios y los finales de línea, \ No newline at end of file, los diffs combinados @@@ en los merges y la detección de renombrados.

Caso de uso
2026-08-06

Conversión UTC⇄JST: tabla del desfase de 9 horas y errores de zona horaria

Convierta entre UTC y la hora de Japón (JST) con una tabla de referencia, y vea por qué la diferencia con España cambia entre 7 y 8 horas según el horario de verano. Incluye el significado de Z y +09:00 en ISO 8601, cuándo JavaScript desplaza las fechas, el comportamiento de MySQL/PostgreSQL y por qué el cron de GitHub Actions siempre corre en UTC.

Caso de uso
2026-08-04

Referencia de CREATE TABLE: tipos y restricciones en MySQL, PostgreSQL y SQLite

Referencia de CREATE TABLE (DDL) con tablas comparativas entre bases de datos: tipos de datos, autoincremento (AUTO_INCREMENT / IDENTITY / rowid), comportamiento de ON DELETE en claves foráneas y la restricción CHECK que MySQL ignora en silencio.

Anuncio

Anuncio