Ayúdanos a mejorar JSON Workbench: cuéntanos cómo lo usas.

Decodificador y verificador de JWT online

Pega un JWT para ver su cabecera y su payload, verificar la firma, editarlo y volver a firmarlo, o probar si tu backend es vulnerable a fallos comunes. Todo en tu navegador.

Entrada del token
Algoritmo de firma

Esperando Token JWT

Pega un token JWT codificado para comenzar a decodificar

Encabezado (editable)
Carga útil (editable)
VERIFICACIÓN DE FIRMA
No se proporcionó clave
JWT · DEPURADOR
Enviar comentarios
Ln 1, Col 1

El decodificador JWT de JSON Workbench te permite decodificar, verificar y editar JSON Web Tokens de forma segura en tu navegador. Para otras tareas con datos, tienes el formateador JSON, el decodificador Base64, comparar JSON, la comparación de archivos y la comparación de carpetas.

Cómo decodificar un JWT

Tres pasos para ver el contenido, modificar campos y verificar la firma, todo en local.

1. Pega el token

Copia el JWT desde tu aplicación, tu cliente de API o las DevTools del navegador y pégalo en el panel de la izquierda.

2. Revisa y edita

La cabecera y el payload se decodifican a JSON legible al instante. Edita cualquier campo y el token codificado se actualiza en tiempo real.

3. Verifica la firma

Introduce tu secreto HMAC o tu clave pública RSA/EC para comprobar la firma en local; la clave nunca se envía a ningún sitio.

Cómo se estructura un JWT

Cabecera

Contiene metadatos: el algoritmo de firma (alg) y el tipo de token (typ). Va codificado en Base64URL y es el primer segmento.

Payload

Los claims: datos sobre el usuario o la sesión, como sub, exp, iat e iss. No está cifrado: cualquiera puede leerlo.

Firma

Una firma criptográfica del header y del payload hecha con tu secreto o clave privada. Si se cambia cualquier parte del token, la firma deja de ser válida.

Preguntas frecuentes

Q: ¿Es seguro pegar aquí un JWT real?

A: Sí. La decodificación y la verificación se hacen en tu navegador con la Web Crypto API y el token no se envía a ningún servidor. Aun así, si es un token de producción todavía vigente, lo prudente es dejar que caduque o emitir uno nuevo.

Q: ¿Qué diferencia hay entre decodificar y verificar un JWT?

A: Decodificar solo convierte el Base64URL a JSON para ver la cabecera y el payload; cualquiera puede hacerlo sin clave. Verificar usa el secreto o la clave pública para confirmar que el token lo firmó quien debía y que nadie lo ha modificado.

Q: ¿Qué significa el aviso «alg:none»?

A: Que el token no lleva firma. Si tu backend lo acepta, cualquiera puede falsificar una identidad. La herramienta muestra un aviso cuando detecta un token de este tipo.

Q: ¿Puedo ver si el token ha caducado?

A: Sí. Se lee el campo exp del payload, se indica si el token ha caducado y se convierte la marca de tiempo a una fecha legible.

Por qué decodificar tus JWT aquí

Muchas herramientas online envían tu token a su servidor para decodificarlo. Un JWT suele incluir identificadores de usuario y permisos, y un token de producción no debería pegarse en cualquier sitio. Aquí decodificar, codificar y verificar ocurre todo en tu navegador.

Todo en local

El token no sale de tu navegador: sin registros, sin analítica y sin peticiones al servidor.

Edición en ambos sentidos

Cambia el JSON y el token se actualiza al instante; pega un token y el JSON se rellena solo.

Verificación de firma

Compatible con secretos HMAC HS256/384/512 y claves públicas RSA RS256/384/512.