Ulvixor

Buscar herramientas

Busca entre todas las herramientas de Ulvixor por nombre o palabra clave.

Decodificador de JWT

Pega un token JWT (JSON Web Token) y visualiza su header y payload decodificados como JSON legible. Esta herramienta solo decodifica el contenido del token: no verifica ni valida su firma.

Cómo funciona

  1. Pega el token JWT completo en el campo de entrada (formato header.payload.signature).
  2. El token se divide en sus tres segmentos separados por puntos.
  3. El header y el payload se decodifican de Base64URL y se muestran como JSON formateado.
  4. La firma se muestra tal cual, sin decodificar ni verificar, ya que su validación requiere la clave secreta del emisor.
  5. Si el token no tiene el formato esperado, se muestra un mensaje de error claro.

Casos de uso

  • Inspeccionar rápidamente los claims (datos) contenidos en un token de autenticación.
  • Depurar problemas de autenticación en aplicaciones que usan JWT.
  • Verificar la fecha de expiración (exp) o el emisor (iss) de un token durante el desarrollo.
  • Entender la estructura de un JWT recibido de una API o servicio de terceros.

Casos de uso

  • Inspeccionar rápidamente los claims (datos) contenidos en un token de autenticación.
  • Depurar problemas de autenticación en aplicaciones que usan JWT.
  • Verificar la fecha de expiración (exp) o el emisor (iss) de un token durante el desarrollo.
  • Entender la estructura de un JWT recibido de una API o servicio de terceros.

Errores comunes

  • Creer que decodificar el payload equivale a validar el token.
    Decodificar solo muestra el contenido; no confirma que la firma sea válida ni que el token no haya sido alterado. Para eso necesitas verificar la firma con la clave del emisor.
  • Pegar un JWT de producción con datos sensibles en herramientas de terceros.
    El payload de un JWT no está cifrado, solo codificado, así que cualquiera con el token puede leerlo. Evita compartir tokens reales con información sensible.
  • Pegar solo una parte del token, por ejemplo sin la firma.
    Un JWT completo tiene tres segmentos separados por puntos (header.payload.signature). Si falta alguno, la herramienta muestra un error de formato.

Preguntas frecuentes

No. Esta herramienta solo decodifica el header y el payload del token para que puedas leer su contenido. No valida la firma ni garantiza que el token sea auténtico o no haya sido alterado. Para eso se necesita la clave secreta o pública del emisor, que nunca debe compartirse con herramientas de terceros.

El token se procesa completamente en tu navegador y nunca se envía a ningún servidor. Aun así, recomendamos no compartir tokens de producción con datos sensibles en ninguna herramienta externa, ya que cualquiera con el token puede leer su contenido (no está cifrado, solo codificado).

Si el token no tiene tres segmentos separados por puntos, o si alguno de los segmentos no se puede decodificar como Base64URL/JSON válido, la herramienta muestra un mensaje de error claro en lugar de un resultado incorrecto.

Un JWT estándar (JWS) está firmado, no cifrado: el payload solo está codificado en Base64URL, por lo que cualquiera puede leerlo. La firma sirve para verificar que el contenido no fue modificado, no para ocultarlo. Si necesitas confidencialidad, se debe usar JWE (JSON Web Encryption).

Alternativas

Librerías como jsonwebtoken (Node) o PyJWT (Python) permiten decodificar y, más importante, verificar la firma del token dentro de tu propio backend. Usa esta herramienta solo para inspección rápida durante el desarrollo, no para validar tokens en producción.