Herramientas para desarrolladores

Guía completa: cómo analizar y decodificar un JWT gratis online

Descubre la forma más fácil de analizar tokens JWT y leer el Header y el Payload gratis online.

En este artículo

  1. ¿Por qué necesitas analizar un token JWT?
  2. La estructura de un token JWT
  3. Cómo analizar el token
  4. Consejos prácticos
  5. Usos habituales
  6. ¿Por qué Fastols?
  7. Preguntas frecuentes

¿Por qué necesitas analizar un token JWT?

Los tokens JWT (JSON Web Token) se usan ampliamente para verificar la identidad del usuario en aplicaciones web, pero su aspecto es una cadena de texto larga que no se entiende a simple vista. Analizar el token te muestra los datos reales almacenados dentro, como el identificador del usuario y las fechas de emisión y expiración, algo muy útil a la hora de diagnosticar problemas de inicio de sesión o revisar los permisos de un usuario.

La estructura de un token JWT

El token se compone de tres partes separadas por un punto (.): la primera parte, Header, indica el tipo de cifrado usado; la segunda parte, Payload, lleva los datos reales (claims), como la identidad del usuario y las fechas de emisión y expiración; y la tercera parte, Signature, confirma que el token no se ha modificado sin autorización. La herramienta decodifica en Base64Url la primera y la segunda parte y las muestra como JSON legible, pero no verifica la validez de la firma en sí, porque eso requiere la clave secreta (secret key) propia del servidor.

Cómo analizar el token

La herramienta analiza el token al instante:

1

Abre el decodificador de JWT

Abre la herramienta directamente desde la página de herramientas.

2

Pega el token JWT

Pega el token completo en el cuadro de entrada.

3

Revisa el Header y el Payload

Los datos decodificados aparecerán organizados al instante.

4

Comprueba la fecha de expiración

Revisa el campo exp para saber si el token sigue siendo válido.

Consejos prácticos

Antes de usar la herramienta, ten en cuenta estos puntos:

  • Evita pegar tokens JWT reales de un entorno de producción real en herramientas públicas online si contienen datos sensibles.
  • Recuerda que la herramienta solo decodifica el contenido y no verifica la validez de la firma (signature), porque eso requiere la clave secreta.
  • Revisa siempre el campo exp (fecha de expiración) antes de usar el token en una prueba de API.
  • Si el token no funciona, asegúrate de haberlo copiado completo con las tres partes, sin que se corte ningún carácter.

La decodificación se realiza directamente en tu navegador, así que no tienes que preocuparte por la privacidad de los tokens que analizas.

Usos habituales

  • Diagnosticar un problema de inicio de sesión en una aplicación web o móvil.
  • Revisar los datos almacenados dentro del token de un usuario durante el desarrollo de una API.
  • Confirmar la fecha de expiración de un token antes de usarlo en una prueba manual.
  • Entender la estructura de un token emitido por otro sistema de autenticación.

¿Por qué elegir Fastols?

Decodificación instantánea y clara

Muestra el Header y el Payload de forma organizada

Sin subir el token a un servidor

La decodificación se realiza directamente en tu navegador

Totalmente gratis

Uso ilimitado sin cargos ocultos

Resultado instantáneo y preciso

Los datos aparecen en el momento en que pegas el token

Preguntas frecuentes

¿La herramienta verifica la validez de la firma?

No, la herramienta solo te muestra el contenido del Header y el Payload; la verificación de la firma requiere la clave secreta propia del servidor.

¿El token que pego se almacena con vosotros?

No, no conservamos ninguna copia de los tokens que analizas ni los almacenamos de forma permanente.

¿Puedo analizar cualquier token JWT?

Sí, siempre que el token esté escrito en el formato estándar de tres partes separadas por un punto.

¿La herramienta es totalmente gratis?

Sí, puedes usarla gratis y sin límite en el número de veces que la uses.

¿Cuál es la diferencia entre el Header y el Payload?

El Header indica el tipo de algoritmo usado en el cifrado, mientras que el Payload lleva los datos reales, como la identidad del usuario y las fechas de validez.

¿Listo para analizar tu token JWT?

Prueba el decodificador de JWT gratis ahora mismo, sin registro ni instalar nada.

Prueba el decodificador de JWT ahora

Otras herramientas para desarrolladores que podrían interesarte