ESC

Generador y Decodificador JWT

Haz clic en "Generar JWT" para crear tu token...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
Todo el procesamiento ocurre en tu navegador usando Web Crypto API. No se envían datos a ningún servidor. Nunca uses claves de producción reales aquí.

Ejemplos de Uso

Token de Usuario Básico

Un JWT simple con claims de identidad de usuario. Perfecto para aprender la estructura JWT y tokens de autenticación básicos.

Token de Auth API

Un token de autenticación API completo con emisor, audiencia, expiración, roles y todos los claims registrados estándar.

Token Servicio a Servicio

Un token HS512 de corta duración para comunicación segura entre servicios con restricciones de tiempo estrictas.

Características

Múltiples Algoritmos

Soporte para algoritmos de firma HMAC HS256, HS384 y HS512 usando Web Crypto API

Decodificar y Verificar

Decodifica cualquier token JWT para inspeccionar header y payload, con verificación de firma opcional

Salida con Colores

Salida JWT con partes de header, payload y firma codificadas por colores para fácil identificación

Privacidad Primero

Todo el procesamiento ocurre localmente en tu navegador usando Web Crypto API

¿Cómo Usar?

1

Configurar Claims

Elige tu algoritmo, edita el JSON del payload con tus claims e introduce una clave secreta.

2

Generar Token

Haz clic en Generar JWT para crear un token firmado. La salida muestra header, payload y firma codificados por colores.

3

Decodificar y Verificar

Cambia a la pestaña Decodificar para inspeccionar cualquier token JWT. Proporciona una clave secreta para verificar la firma.

Preguntas Frecuentes

Un JWT es un token compacto y seguro para URLs con tres partes codificadas en Base64url separadas por puntos: header.payload.signature. El header declara el algoritmo (p.ej. HS256). El payload lleva claims — declaraciones sobre el sujeto como ID de usuario, roles y tiempo de expiración. La firma verifica que el token no fue alterado.

Los tres son variantes HMAC-SHA — algoritmos simétricos donde la misma clave secreta firma y verifica el token. El número se refiere al tamaño del hash SHA: HS256 usa SHA-256 (32 bytes), HS384 usa SHA-384 (48 bytes), HS512 usa SHA-512 (64 bytes). HS256 es el predeterminado para la mayoría de frameworks. Usa HS512 para máximo margen de seguridad cuando el rendimiento lo permita.

Claims registrados (estándar IANA): sub (sujeto/ID de usuario), iss (emisor), aud (audiencia), exp (timestamp Unix de expiración), nbf (no antes de), iat (emitido en), jti (ID único de token para revocación). Añade claims personalizados para roles, permisos y datos específicos de la app. Evita almacenar datos sensibles como contraseñas en el payload — está codificado en Base64url, no cifrado.

Añade un claim exp con un valor Unix timestamp (segundos desde epoch). Valores comunes: now + 3600 (1 hora), now + 86400 (24 horas), now + 604800 (7 días). Usa los botones de Claims Rápidos para insertar campos estándar. La pestaña Decodificar muestra si un token está expirado o válido, y cuánto tiempo falta para la expiración. Un token expirado debe ser rechazado por tu servidor aunque la firma sea válida.

HS256 es simétrico: la misma clave secreta firma y verifica. RS256 es asimétrico: una clave privada firma el token, una clave pública lo verifica. RS256 es mejor para arquitecturas multi-servicio donde los verificadores no deben poder crear tokens. Esta herramienta soporta solo HS256/HS384/HS512 (simétrico).

Sí. La pestaña Decodificar acepta cualquier cadena JWT y muestra el header y payload decodificados. También verifica el claim exp e informa si el token está expirado. La verificación de firma requiere el secreto original — sin él puedes leer el payload pero no confirmar autenticidad. Nota: los payloads JWT están codificados en Base64url pero NO cifrados, por lo que cualquiera con la cadena del token puede leer los claims.

No. Aunque todo se ejecuta completamente en tu navegador, trátala solo como herramienta de desarrollo y aprendizaje. Los secretos JWT de producción pertenecen a variables de entorno o un gestor de secretos, nunca a una herramienta de navegador. Genera tokens de prueba con secretos desechables para aprendizaje, pruebas de API y depuración de flujos de auth.

Nada. Todo el firmado y decodificado de JWT se ejecuta en tu navegador usando la Web Crypto API (HMAC-SHA). No se realizan solicitudes de red. Puedes desconectarte de internet y la herramienta funciona igual.

Crea Tokens JWT en Segundos

Configura tus claims, elige un algoritmo HMAC y genera un JWT firmado al instante. La salida muestra header, payload y firma con colores distintos para que entiendas cada parte del token de un vistazo.

Decodifica y Verifica Cualquier JWT

Pega cualquier token JWT en la pestana de decodificacion para inspeccionar su header y payload. Si proporcionas la clave secreta, la herramienta tambien verificara si la firma es valida y si el token ha expirado.

Claims Rapidos y Expiracion Configurable

Anade claims estandar como iss, sub, aud y exp con un clic. Configura el tiempo de expiracion en minutos, horas o dias sin tener que calcular timestamps manualmente.

Seguridad en el Navegador

La firma HMAC se realiza con la Web Crypto API nativa del navegador, no con librerias de terceros. Ningun dato se envia a servidores. Ideal para desarrollo y pruebas, pero nunca uses claves de produccion reales en herramientas online.

Seguridad y Privacidad

La seguridad de tus datos es nuestra prioridad

Procesamiento Local

Todo el procesamiento ocurre en tu navegador

Sin Transferencia de Datos

Tus datos no se envían a nuestros servidores

Sin Almacenamiento de Datos

No se almacenan ni comparten datos

Cifrado SSL

Cifrado SSL para conexión segura

Siguiente Paso

También en MoreOnlineTools