WALUDO Herramientas
DEVELOP.03 JWT DECODER

Decodificador JWT

La entrada del token, Header, Payload y las declaraciones de tiempo permanecen visibles. JSON y Claims comparten pestañas y la verificación HMAC solo aparece cuando el algoritmo la necesita.

TOKEN

Pegar un JWT

Esperando un token
HEADER

Header

PAYLOAD

Payload

SIGN

Firma y estado temporal

§ 01

Cómo inspeccionar un JWT de forma segura

1
1

Pega el token

La herramienta separa sus tres segmentos Base64URL y muestra Header y Payload como texto plano.

2
2

Comprueba las declaraciones de tiempo

Abre la vista Claims para ver las fechas locales y el estado relativo de exp, nbf e iat, incluso si está caducado o aún no es válido.

3
3

Verifica cuando sea posible

Para algoritmos HS, introduce el secreto compartido y verifica localmente. Decodificar correctamente no vuelve fiable una firma.

§ 02

Que sea legible no significa que sea fiable

Un JWT tiene tres segmentos separados por puntos. Header indica el algoritmo y el tipo, Payload contiene declaraciones y Signature verifica que los dos primeros segmentos no hayan cambiado. Los dos primeros están codificados en Base64URL, por lo que cualquiera puede leerlos sin clave.

Un error habitual al depurar es ver un Payload plausible y asumir que el token es válido. La autorización real debe verificar en el servidor la firma, el emisor, la audiencia, la ventana temporal y una lista permitida de algoritmos.

§ 03

Declaraciones registradas habituales

Declaración
Significado
Qué comprobar
iss
Emisor
Coincide con el servicio de identidad esperado
sub
Sujeto / usuario
Identifica al principal previsto
aud
Audiencia
Incluye el servicio actual
exp
Caducidad
La hora actual es anterior a este valor
nbf
Válido desde
La hora actual no es anterior a este valor
iat
Emitido el
Está dentro de una ventana razonable
jti
ID único del token
Puede ayudar a revocar y evitar repeticiones
§ 04

Preguntas frecuentes

Q1¿Cuál es la diferencia entre decodificar y verificar un JWT?

Decodificar solo restaura el texto Base64URL como JSON y no requiere una clave. Verificar usa el secreto o la clave pública correctos para confirmar que el contenido no se ha modificado y procede de un emisor fiable.

Q2¿El payload está cifrado?

En un JWT normal, Header y Payload están codificados, no cifrados. No pongas contraseñas, claves privadas ni otros secretos que no deban ver los clientes.

Q3¿Qué significan exp, nbf e iat?

exp es la caducidad, nbf el momento antes del cual no es válido e iat la fecha de emisión. Normalmente son marcas Unix en segundos.

Q4¿Por qué aquí solo se verifican algoritmos HS?

HS256, HS384 y HS512 usan un secreto compartido introducido de forma clara. Verificar RS y ES requiere formatos de clave pública y parámetros de curva; por eso esta página los deja solo para decodificación.

Q5¿Se guardan los tokens y secretos?

No. La decodificación y la verificación HMAC ocurren únicamente en la memoria de la página actual, sin subir nada al servidor ni usar almacenamiento del navegador.

✳ WALUDO TOOLBOX ✳ Herramientas nativas del navegador · NO SERVER · NO DATA COLLECTION

Tus archivos nunca salen de tu ordenador · FILES STAY LOCAL · PRIVACY FIRST