01 proyectos 02 conceptos 03 juegos 04 apps 05 utilidades 06 gamebob 07 charlas 08 equipo

Mis mejores utilidades, ahora en tu móvil.

Accede a todas mis herramientas y proyectos de forma rápida, optimizada y en un solo lugar.

Decodificador JWT, Parser e Inspector de Claims

Pega un JSON Web Token, decodifica su cabecera y payload al instante, inspecciona claims registrados, detecta tokens expirados y copia JSON limpio para depurar flujos de autenticación.

Pega un token para decodificar su cabecera JSON, payload y claims.

La decodificación se ejecuta en tu navegador. No pegues secretos de producción en ninguna herramienta a menos que tu política de seguridad lo permita.

Cabecera

{}

Payload

{}

Firma

Sin segmento de firma
Zoom 100%
Estudio de Utilidades

¿Quieres tener esta utilidad en tu web?

Personaliza colores y modo oscuro para WordPress, Notion o tu propio sitio.

Preguntas Frecuentes

¿Decodificar un JWT demuestra que el token es válido?
No. Decodificar solo revela la cabecera y el payload codificados en base64url. Un token es confiable solo después de que la firma, el emisor, la audiencia, la expiración y los claims relacionados sean validados por la aplicación o el proveedor de identidad.
¿Puedo usar este decodificador JWT para access tokens e ID tokens?
Sí. El decodificador es útil para inspeccionar access tokens OAuth, ID tokens OpenID Connect, tokens de sesión y tokens servicio a servicio, siempre que usen el formato JWT estándar de tres partes.
¿Por qué el panel de firma no verifica el token?
La verificación JWT requiere el secreto correcto, la clave pública o la configuración JWKS. Esta herramienta se centra intencionadamente en la decodificación e inspección para que los desarrolladores puedan ver el contenido del token sin pretender que una cadena de firma visible es prueba de validez.
¿Qué debo comprobar primero al depurar un JWT?
Empieza por exp, nbf, iss, aud y alg. La mayoría de los problemas reales en producción provienen de tokens expirados, desfase de reloj, valores de audiencia incorrectos, URLs de emisor inesperadas o suposiciones inseguras sobre el algoritmo.

# Decodifica JWTs sin perder el contexto de seguridad

Un JSON Web Token parece compacto, pero a menudo contiene el detalle exacto que explica un fallo de autenticación: el algoritmo de firma, emisor, audiencia, sujeto, fecha de emisión, fecha de validez inicial, expiración y claims de autorización específicos de la aplicación. Este decodificador JWT, parser e inspector de claims convierte los tres segmentos del token en JSON legible para que puedas depurar flujos de autenticación más rápido.

Decodificado no significa confiable

Advertencia
Cualquiera puede decodificar un JWT en base64url. La confianza comienza solo después de que tu aplicación verifique la firma con el secreto, clave pública o JWKS correctos y luego valide el emisor, la audiencia, la expiración y cualquier claim específico del dominio. Usa esta herramienta para inspeccionar datos, no para aceptar un token como auténtico.

# Lo que te dice cada segmento JWT

Segmento Contenido típico Valor de depuración
CabeceraAlgoritmo, tipo de token e ID de clave opcionalMuestra si el token espera HS256, RS256, ES256 u otra estrategia de verificación.
PayloadClaims registrados y claims de aplicaciónRevela identidad, tenant, scopes, roles, expiración y desajustes de audiencia.
FirmaBytes de firma criptográfica codificados como base64urlConfirma que existe un segmento de firma, pero debe verificarse con la clave correcta en otro lugar.

# Claims que suelen explicar fallos de autenticación

  • exp: si el token expiró, la lógica de renovación o la configuración del reloj pueden estar mal.
  • nbf: si el token aún no está activo, los relojes del servidor y del proveedor de identidad pueden estar desincronizados.
  • iss: si la URL del emisor difiere de la configuración, el token puede venir del tenant o entorno equivocado.
  • aud: si la audiencia no coincide con el identificador de la API, el token fue emitido para otro recurso.
  • alg: si el algoritmo es inesperado, tu verificador puede rechazar el token o exponer un error de configuración peligroso.

# Casos de uso de un parser JWT durante el desarrollo

Depuración frontend

Inspecciona ID tokens y access tokens recibidos tras el inicio de sesión para confirmar scopes, roles y claims de perfil.

  • Comprueba claims de perfil
  • Confirma scopes y roles
  • Compara entornos de login

QA de API backend

Compara los valores esperados de emisor y audiencia con el token realmente enviado en una cabecera Authorization.

  • Valida la forma de la audiencia
  • Detecta desajustes de emisor
  • Inspecciona bearer tokens

Configuración del proveedor de identidad

Comprueba si los claims de Auth0, Azure AD, Cognito, Keycloak o un proveedor personalizado tienen la forma que tu aplicación espera.

  • Revisa datos del tenant
  • Comprueba claims personalizados
  • Compara mapeos del proveedor

# Errores comunes de JWT que este inspector hace evidentes

Comprobaciones rápidas frente a decisiones de confianza

Ventajas
  • Ve tokens mal formados inmediatamente.
  • Convierte claims de timestamp Unix en fechas legibles.
  • Detecta valores faltantes de emisor, audiencia, sujeto o tipo.
Desventajas
  • No puede conocer tu audiencia o emisor esperados.
  • No puede verificar una firma sin el material de clave real.
  • No puede demostrar que los scopes y roles son seguros para tu aplicación.

Flujo de trabajo recomendado

Decodifica el token para entender lo que el cliente o la API realmente recibieron.
Comprueba exp, nbf, iss, aud, sub y alg antes de perseguir la lógica de aplicación.
Verifica firmas y decisiones de confianza solo en tu capa de autenticación.
Evita compartir JWTs de producción sensibles en tickets, logs o capturas de pantalla.

Referencias Bibliográficas

Esc