• Omnilude ToolsColección de herramientas en línea
  • Inicio
Herramientas en línea
  • Herramientas de desarrollo
    • Generador de UUID
    • Conversor de Timestamp
    • Codificador/Decodificador
    • Selector de Color
    • Probador de regex
    • Conversor de Datos
    • Generador de hash
    • Expresión Cron
    • Convención de Nomenclatura
    • Depurador JWT
    • Información del Navegador
    • Conversión de bases
    • Generador de Meta Tags
    • Contraseña
  • Herramientas de texto
  • Herramientas útiles
  • Herramientas de Tiempo
  • Herramientas de cálculo

Depurador JWT

Decodificar y generar tokens JWT

Token Codificado
JWT Inválido

Sin datos

Verificación de Firma (OPTIONAL)

Ingrese el secreto usado para firmar el JWT a continuación:

Clave Secreta

La verificación ocurre completamente en su navegador. No se envían tokens a servidores externos.

Encabezado Decodificado

Sin datos

Carga Útil Decodificada

Sin datos

Firma

Sin datos

¿Qué es JWT?

JWT (JSON Web Token) es un estándar abierto (RFC 7519) para transmitir información de forma segura entre partes. Está firmado digitalmente, lo que lo hace verificable y confiable. Los JWT pueden firmarse usando algoritmos HMAC o pares de claves públicas/privadas RSA/ECDSA.

xxxxx.yyyyy.zzzzz

Header: Información de algoritmo y tipo de token
Payload: Claims (información de usuario y metadatos)
Signature: Firma para verificación de integridad del token
Claims Registrados
iss

Emisor (Issuer) - La entidad que emitió el token

sub

Sujeto (Subject) - El sujeto del token (usualmente ID de usuario)

aud

Audiencia (Audience) - Los destinatarios del token

exp

Tiempo de Expiración - Timestamp Unix cuando expira el token

nbf

No Antes De - El token es inválido antes de este tiempo

iat

Emitido En - Timestamp Unix cuando se emitió el token

jti

JWT ID - Identificador único del token

Casos de Uso de JWT
  • Autenticación

    Emitir JWT después del login para verificar identidad en solicitudes siguientes

  • Intercambio de Información

    Verificar identidad del emisor y detectar manipulación de contenido mediante firmas

  • Inicio de Sesión Único (SSO)

    Mantener autenticación en múltiples servicios con un solo token

  • Autorización de API

    Autenticación segura de llamadas API entre microservicios

Consideraciones de Seguridad
  • JWT está codificado, no cifrado. Nunca incluya información sensible (contraseñas, tarjetas de crédito, etc.) en la carga útil.
  • Use una clave secreta fuerte de al menos 256 bits.
  • Configure una expiración apropiada (exp) y considere usar patrones de token de actualización.
  • Almacene tokens en cookies httpOnly en lugar de localStorage para prevenir ataques XSS.
  • Siempre use HTTPS en producción para prevenir exposición del token en la red.
Algoritmos Soportados

HS256

HMAC + SHA-256. El algoritmo de clave simétrica más comúnmente usado

HS384

HMAC + SHA-384. Seguridad mejorada con hash más largo que HS256

HS512

HMAC + SHA-512. Algoritmo de clave simétrica con el hash más largo

Esta herramienta solo soporta algoritmos simétricos basados en HMAC (HS*). Los algoritmos asimétricos RSA/ECDSA requieren pares de claves públicas/privadas separados.

¿Qué es el depurador JWT?

Herramienta para decodificar JSON Web Tokens y analizar encabezados, cargas útiles y firmas, así como generar nuevos tokens JWT. Visualice información de reclamos de tokens (emisor, tiempo de vencimiento, información de usuario, etc.) y verifique firmas usando algoritmos HMAC (HS256/HS384/HS512). Todo el procesamiento se realiza en el navegador para mantener los tokens seguros.

  • Análisis del header, el payload y la firma mediante la decodificación del JWT
  • Verificación de firmas con los algoritmos HS256, HS384 y HS512
  • Generación de tokens JWT con un payload personalizado
  • Vista clara de claims como iss, sub, exp e iat
  • Detección y visualización automáticas de tokens caducados
  • Procesamiento dentro del navegador para mantener la seguridad del token

Cómo usar

  1. 1

    Seleccione el decodificador o codificador

    Seleccione la pestaña 'Decodificador' para analizar un JWT existente o 'Codificador' para crear uno nuevo.

  2. 2

    Introduzca el token (decodificador)

    Pegue la cadena del JWT para decodificar y mostrar automáticamente el header y el payload.

  3. 3

    Verifique la firma

    Introduzca la clave secreta y pulse Verificar para comprobar la validez de la firma.

  4. 4

    Genere el token (codificador)

    Seleccione el algoritmo y la clave secreta e introduzca el header y el payload en JSON para generar el JWT.

Preguntas frecuentes

No. Un JWT está codificado en Base64, no cifrado. Cualquiera puede decodificarlo, así que no incluya información sensible en el payload, como contraseñas o números de tarjetas de crédito.

Ambos son algoritmos de clave simétrica basados en HMAC, pero HS256 usa el hash SHA-256 y HS512 usa SHA-512. HS512 produce un hash más largo y ofrece mayor seguridad, aunque HS256 es suficiente en la mayoría de los casos.

El token ha caducado si su claim exp (fecha de caducidad) es anterior a la hora actual. Solicite un token nuevo al servidor o renuévelo mediante un token de actualización.

No. Toda la decodificación y verificación de firmas se realiza localmente con Web Crypto API del navegador. Los datos del token no se envían a ningún servidor ni servicio externo.

Actualmente solo se admiten los algoritmos de clave simétrica basados en HMAC: HS256, HS384 y HS512. Los algoritmos asimétricos como RS256 y ES256 requieren un par de claves pública y privada y deben gestionarse con otra herramienta.

Consejos útiles

  • Al depurar una API, copie y analice el token que aparece después de Bearer en el header Authorization
  • Revise el claim exp para verificar que la fecha de caducidad esté configurada correctamente
  • Use una clave secreta robusta de al menos 256 bits (32 bytes)
  • No introduzca tokens de producción en depuradores en línea; use una herramienta que funcione solo en el navegador, como esta
  • Use la actualización de marcas de tiempo del codificador para ajustar rápidamente iat y exp a la hora actual

Omnilude Tools

Colección de herramientas en línea gratuitas para desarrolladores, diseñadores y creadores. Todos los datos se procesan localmente en su navegador.

Herramientas de desarrollo

  • Generador de UUID
  • Conversor de Timestamp
  • Codificador/Decodificador
  • Selector de Color

Herramientas de texto

  • Editor JSON
  • Comparar texto
  • Contador de texto
  • Markdown

Aviso legal

  • Política de privacidad
  • Términos de uso
  • Acerca del servicio

© 2026 Omnilude. Todos los derechos reservados.