Decodificador JWT
Decodifica tokens JWT en cabecera, payload y firma con opción de verificar la firma mediante clave secreta.
Ejecutar herramienta
Este decodificador procesa tokens web JSON estructurados en tres partes separadas por puntos. Al introducir la cadena, la herramienta extrae y decodifica los dos primeros segmentos desde base64url hacia objetos JSON en formato UTF-8, mostrando tanto la cabecera con el algoritmo y tipo de token como el contenido del payload con identificadores habituales como emisor, destinatario, sujeto y fechas de expiración. El tercer segmento corresponde a la firma criptográfica, cuyos datos quedan disponibles junto al texto original. Además, si necesitas comprobar la autenticidad del token, puedes activar la verificación de firma e introducir la clave secreta correspondiente; el sistema evaluará la firma empleando el algoritmo indicado en la cabecera e indicará si resulta válida o inválida. Si omites la clave secreta manteniendo la casilla de verificación marcada, la comprobación se omitirá registrando una advertencia en el panel. Ten en cuenta que la decodificación básica no confirma por sí sola la autenticidad del contenido.
Instrucciones
- Pega el token JWT completo en el campo de texto asegurándote de incluir los tres bloques separados por puntos.
- Si deseas comprobar la firma criptográfica, marca la opción de verificación.
- Introduce la clave secreta en el campo correspondiente cuando la verificación esté activa.
- Ejecuta la herramienta para ver los bloques descodificados de cabecera y payload, junto con el estado de la firma.
Ejemplos
- Inspección de datos de sesión: Pega un token JWT estándar sin activar verificación para examinar el sujeto, emisor y marcas temporales en el payload.
- Validación con clave HMAC: Introduce el token junto con la clave secreta correspondiente y marca la casilla de verificación para contrastar si la firma calculada coincide con la del token.
Preguntas frecuentes
¿Por qué aparece un error al introducir mi token?
El formato debe contener exactamente tres bloques de texto separados por puntos. Si faltan partes o la codificación base64url o JSON no es válida, no se podrá procesar el contenido.
¿Qué ocurre si marco la casilla de verificación pero no introduzco una clave secreta?
La verificación de la firma se omitirá y la herramienta registrará una incidencia informativa indicando que falta la clave secreta.
¿Decodificar un token garantiza que sea válido o legítimo?
No. La lectura del payload y la cabecera únicamente muestra la información contenida; para confirmar que los datos no han sido modificados es necesario realizar la verificación con la clave correspondiente.
¿Qué tipo de datos temporales detecta la herramienta?
Identifica y desglosa campos habituales como el momento de emisión, el inicio de validez y la fecha de expiración del token.