Ayúdanos a mejorar JSON Workbench: cuéntanos cómo lo usas.
Decodificador y verificador de JWT online
Pega un JWT para ver su cabecera y su payload, verificar la firma, editarlo y volver a firmarlo, o probar si tu backend es vulnerable a fallos comunes. Todo en tu navegador.
Entrada del token
Algoritmo de firma
Esperando Token JWT
Pega un token JWT codificado para comenzar a decodificar
Tres pasos para ver el contenido, modificar campos y verificar la firma, todo en local.
1. Pega el token
Copia el JWT desde tu aplicación, tu cliente de API o las DevTools del navegador y pégalo en el panel de la izquierda.
2. Revisa y edita
La cabecera y el payload se decodifican a JSON legible al instante. Edita cualquier campo y el token codificado se actualiza en tiempo real.
3. Verifica la firma
Introduce tu secreto HMAC o tu clave pública RSA/EC para comprobar la firma en local; la clave nunca se envía a ningún sitio.
Cómo se estructura un JWT
Cabecera
Contiene metadatos: el algoritmo de firma (alg) y el tipo de token (typ). Va codificado en Base64URL y es el primer segmento.
Payload
Los claims: datos sobre el usuario o la sesión, como sub, exp, iat e iss. No está cifrado: cualquiera puede leerlo.
Firma
Una firma criptográfica del header y del payload hecha con tu secreto o clave privada. Si se cambia cualquier parte del token, la firma deja de ser válida.
Preguntas frecuentes
Q: ¿Es seguro pegar aquí un JWT real?
A: Sí. La decodificación y la verificación se hacen en tu navegador con la Web Crypto API y el token no se envía a ningún servidor. Aun así, si es un token de producción todavía vigente, lo prudente es dejar que caduque o emitir uno nuevo.
Q: ¿Qué diferencia hay entre decodificar y verificar un JWT?
A: Decodificar solo convierte el Base64URL a JSON para ver la cabecera y el payload; cualquiera puede hacerlo sin clave. Verificar usa el secreto o la clave pública para confirmar que el token lo firmó quien debía y que nadie lo ha modificado.
Q: ¿Qué significa el aviso «alg:none»?
A: Que el token no lleva firma. Si tu backend lo acepta, cualquiera puede falsificar una identidad. La herramienta muestra un aviso cuando detecta un token de este tipo.
Q: ¿Puedo ver si el token ha caducado?
A: Sí. Se lee el campo exp del payload, se indica si el token ha caducado y se convierte la marca de tiempo a una fecha legible.
Por qué decodificar tus JWT aquí
Muchas herramientas online envían tu token a su servidor para decodificarlo. Un JWT suele incluir identificadores de usuario y permisos, y un token de producción no debería pegarse en cualquier sitio. Aquí decodificar, codificar y verificar ocurre todo en tu navegador.
Todo en local
El token no sale de tu navegador: sin registros, sin analítica y sin peticiones al servidor.
Edición en ambos sentidos
Cambia el JSON y el token se actualiza al instante; pega un token y el JSON se rellena solo.
Verificación de firma
Compatible con secretos HMAC HS256/384/512 y claves públicas RSA RS256/384/512.