Decodificador y generador JWT

Decodifica, verifica y genera tokens JWT en línea. Inspeccione los reclamos de carga útil con marcas de tiempo legibles por humanos, detecte la caducidad, verifique las firmas HS256/HS384/HS512 y cree tokens firmados, todo localmente en su navegador.

El decodificador y generador JWT le permite inspeccionar, verificar y firmar tokens web JSON sin tener que enviarlos a un servidor. Decodifique un token para leer su encabezado y sus reclamos, verifique una firma HMAC-SHA256 con su secreto o acuñe un nuevo token firmado, todo localmente, para que los secretos nunca abandonen su navegador.

Share
Categoría
Herramientas para desarrolladores
Incluye
Características de 7
Acceso
Gratis · Sin registro
Privacidad
Se ejecuta en tu navegador
Decodificador y generador JWT

Calibrating JWT Forge......

Please wait a moment

como usar

Cómo utilizar Decodificador y generador JWT

  1. 01

    Pegue un token para decodificar

    Introduzca un JWT y vea instantáneamente el encabezado decodificado y los reclamos de carga útil.

  2. 02

    Verificar la firma

    Ingrese el secreto compartido para confirmar que la firma HMAC-SHA256 es válida y no está alterada.

  3. 03

    Cambiar al modo generar

    Cree una carga útil, agregue un reclamo de vencimiento (1 h, 24 h, 7 días) y fírmelo con su secreto.

  4. 04

    Copia la ficha

    Tome el JWT codificado en Base64URL para usarlo en su aplicación o pruebas de API.

Casos de uso

Casos de uso comunes

  • Un desarrollador backend depura por qué se rechaza un token de autenticación.
  • Un probador de API crea tokens de corta duración para ejercer puntos finales protegidos.
  • Un revisor de seguridad inspecciona los reclamos dentro de un token sospechoso.
  • Un estudiante aprende cómo encajan el encabezado, la carga útil y la firma de JWT.
Descripción general

Lo que vive dentro de un JWT

Un token web JSON tiene tres partes Base64URL: un encabezado que nombra el algoritmo, una carga útil de reclamos (para quién es el token, cuándo caduca) y una firma. Cualquiera puede leer los dos primeros (están codificados, no cifrados), por lo que nunca debes incluir secretos en la carga útil.

Decodificar vs verificar

La decodificación simplemente revela las afirmaciones; no dice nada sobre si el token es genuino. La verificación vuelve a calcular la firma con su secreto y verifica que coincida, demostrando que el token no ha sido alterado. Esta herramienta hace ambas cosas, una al lado de la otra.

Por qué es importante la firma local

Su secreto de firma es la clave para falsificar tokens válidos, por lo que pegarlo en una herramienta del lado del servidor es arriesgado. Aquí, la generación y verificación se ejecutan completamente en su navegador: el secreto se usa en la memoria y nunca se transmite.

Características
01
Decodificar encabezado, carga útil y una tabla de reclamos completa
02
Firma y verificación HS256, HS384 y HS512
03
Verificación de firma en vivo con tu secreto
04
Detección de caducidad + iat/exp/nbf legible por humanos
05
Genera tokens firmados en vivo mientras escribes
06
Inyección con caducidad con un solo clic (1h, 24h, 7d)
07
Servidor cero: las claves nunca salen de su navegador
Preguntas frecuentes

Preguntas frecuentes

¿Cómo decodifico un token JWT en línea?+

Pega tu token JWT en el decodificador. La herramienta lo divide automáticamente en encabezado, carga útil y firma, y ​​muestra cada sección con formato JSON. No se necesita ninguna clave secreta sólo para decodificar la carga útil.

¿Puedo verificar una firma JWT sin enviarla a un servidor?+

Sí. Ingrese su clave secreta HMAC y la herramienta verificará la firma localmente utilizando la biblioteca CryptoJS que se ejecuta en su navegador. Su token y su secreto nunca abandonan su dispositivo.

¿Qué información se almacena en una carga útil JWT?+

Los reclamos JWT comunes incluyen: sub (ID de usuario), exp (marca de tiempo de vencimiento), iat (emitido en), iss (emisor), aud (audiencia) y reclamos de aplicaciones personalizadas como roles o permisos.

¿Cómo verifico si un token JWT ha caducado?+

Decodifica el token y mira el reclamo de exp: es una marca de tiempo de Unix. La herramienta lo compara automáticamente con la hora actual y le indica si el token está vencido, es válido o está a punto de caducar.

¿Es seguro pegar mi token JWT en una herramienta en línea?+

Generalmente sí, con esta herramienta, porque se ejecuta localmente en su navegador. Nunca pegue JWT que contengan datos confidenciales en herramientas en línea que envían datos a sus servidores. Esta herramienta es segura porque no se transmite nada.

¿Qué algoritmo utiliza este generador JWT?+

Esta herramienta utiliza HMAC SHA256 (HS256), el algoritmo de firma JWT más común. Utiliza una clave secreta compartida tanto para la firma como para la verificación. Para RS256 (asimétrico), se necesita una herramienta diferente con soporte de clave RSA.

¿Es seguro pegar mi token aquí?+

Sí. La decodificación, la verificación y la firma se realizan localmente en su navegador: ni el token ni su secreto se envían a ninguna parte.

¿Cómo verifico si un token está caducado?+

Decodificarlo y leer el reclamo exp; la herramienta muestra la marca de tiempo de vencimiento para que pueda compararla con la hora actual.