¿Cómo funciona el descifrado de JWT?
Al pegar su JWT, la herramienta lo divide en tres partes: cabecera, contenido y firma. Utilizando JavaScript, descodifica la cabecera y el contenido en formato Base64url y los transforma en objetos JSON legibles. Así puede ver claramente los claims estándar como exp, iat, sub, iss y aud.
Las fechas Unix que aparecen en campos como 'exp' y 'iat' se convierten automáticamente a un formato de fecha comprensible, permitiéndole revisar cuándo expira o cuándo fue emitido el token.
Privacidad total: nada se envía ni almacena
Todo el proceso ocurre en su navegador, sin transmitir el JWT a ningún servidor o servicio externo. Esto garantiza que sus datos y tokens sean completamente privados.
No se realiza verificación de firma ni operaciones criptográficas; la herramienta está pensada para inspección rápida y segura del contenido visible del token.
Limitaciones y recomendaciones de uso
Este descifrador no comprueba la validez de la firma ni detecta tokens modificados o revocados. Solo puede mostrar el contenido de tokens codificados, no cifrados (JWE).
Si necesita confirmar la autenticidad del JWT, deberá hacerlo con herramientas especializadas que utilicen la clave secreta. Para análisis de claims y fechas, esta solución es ideal para diagnóstico y depuración.
Preguntas frecuentes
¿Puede cualquiera leer el contenido de un JWT si lo tiene?
Sí, la cabecera y los claims del JWT pueden ser descodificados fácilmente, ya que no están cifrados. Sin embargo, esto no implica que se pueda modificar el token sin detectarlo.
¿Mi JWT se envía a algún servidor al usar esta herramienta?
No, toda la descodificación ocurre localmente en el navegador. Su JWT nunca se transmite ni almacena fuera de su dispositivo.
¿Comprueba la herramienta la validez de la firma del JWT?
No, la herramienta solo muestra el contenido visible del JWT, pero no verifica si la firma es válida. Para eso necesita herramientas que acepten claves secretas.
¿Por qué mi token parece válido pero es rechazado por un servicio?
Puede que el JWT esté caducado, que el público o emisor no coincidan, o que la firma no sea válida. Este descifrador muestra los claims, pero no verifica autenticidad ni estado de revocación.
¿Qué significan los claims estándar como exp, iat, sub, iss y aud?
Son campos habituales en un JWT: 'exp' indica la expiración, 'iat' el momento de emisión, 'sub' el sujeto, 'iss' el emisor y 'aud' el público destinatario. Son útiles para entender el ciclo de vida y la finalidad del token.
¿Puede este descifrador manejar JWT cifrados (JWE)?
No, solo funciona con JWT codificados pero no cifrados. Los tokens encriptados requieren herramientas específicas y claves para descifrar su contenido.
¿Algo no funciona o tienes una idea para esta herramienta? Cuéntanos