Lo que vive dentro de un JWT
Un token web JSON tiene tres partes Base64URL: un encabezado que nombra el algoritmo, una carga útil de reclamos (para quién es el token, cuándo caduca) y una firma. Cualquiera puede leer los dos primeros (están codificados, no cifrados), por lo que nunca debes incluir secretos en la carga útil.
Decodificar vs verificar
La decodificación simplemente revela las afirmaciones; no dice nada sobre si el token es genuino. La verificación vuelve a calcular la firma con su secreto y verifica que coincida, demostrando que el token no ha sido alterado. Esta herramienta hace ambas cosas, una al lado de la otra.
Por qué es importante la firma local
Su secreto de firma es la clave para falsificar tokens válidos, por lo que pegarlo en una herramienta del lado del servidor es arriesgado. Aquí, la generación y verificación se ejecutan completamente en su navegador: el secreto se usa en la memoria y nunca se transmite.
- 01
- Decodificar encabezado, carga útil y una tabla de reclamos completa
- 02
- Firma y verificación HS256, HS384 y HS512
- 03
- Verificación de firma en vivo con tu secreto
- 04
- Detección de caducidad + iat/exp/nbf legible por humanos
- 05
- Genera tokens firmados en vivo mientras escribes
- 06
- Inyección con caducidad con un solo clic (1h, 24h, 7d)
- 07
- Servidor cero: las claves nunca salen de su navegador


