Saltar al contenido
Toolars
Explorar
Informar de un error

Desarrollo · utilidad Local

Codificador / decodificador JWT

JWT Encoder / Decoder

Decodifica, firma y verifica JWT con algoritmos HS, RS y ES, claves PEM y comprobación de exp/nbf, todo en el navegador; las claves no se guardan.

Ruta de la tarea / de la entrada al resultado

Elige la operación

Funciona en local · No se sube nada

Cómo funciona Codificador/decodificador JWT, privacidad y herramientas relacionadas

Ruta de la tarea / de la entrada al resultado

Cómo decodificar, firmar y verificar un JWT

  1. 01

    Elige la operación

    Elija Decodificar para inspeccionar declaraciones no fiables, Firmar para crear un token o Verificar para comprobarlo con el algoritmo y la clave seleccionados.

  2. 02

    Pega el token o escribe la carga útil

    Para Decodificar y Verificar, pega el token compacto de tres segmentos en JWT compacto, hasta 64 KiB. Para Firmar, escribe los claims como un objeto JSON en Carga útil JSON, hasta 32 KiB; cualquier cosa que no sea un objeto JSON se rechaza.

  3. 03

    Carga un ejemplo para explorar

    Pulsa Cargar ejemplo para ver el flujo completo con material seguro: Decodificar recibe un token HS256 legible, los modos HMAC reciben un token de demostración con su secreto, y los modos asimétricos cargan una carga útil para que pegues tu propia clave correspondiente.

  4. 04

    Selecciona el algoritmo y la clave

    En Firmar y Verificar, elige un Algoritmo de los grupos HMAC, RSA o ECDSA. Los algoritmos HS usan un Secreto compartido de al menos 32 bytes UTF-8 para HS256 (48 para HS384, 64 para HS512); RS y ES usan una Clave privada PKCS8 en formato PEM para firmar o una Clave pública SPKI para verificar, hasta 16 KiB.

  5. 05

    Ejecuta y lee el veredicto

    Ejecute la operación. Decodificar muestra cabecera y contenido no verificados; Firmar genera un token compacto. Verificar comprueba la firma y las condiciones exp/nbf presentes a la hora del navegador indicada. Revise las tarjetas de tiempo y el error concreto, corrija la entrada y repita.

  6. 06

    Copia, descarga y limpia

    Copiar resultado pone el token o el JSON decodificado en el portapapeles, y Descargar guarda toolars-jwt.txt o toolars-jwt.json. Las claves viven solo en memoria: al cambiar de modo o de algoritmo se vacía el campo de la clave, y Restablecer lo vacía todo.

Datos de la herramienta

Procesamiento
En tu navegador
La entrada sale del dispositivo
Nunca
Retención
No se guarda nada
Precio
Gratis

Tus datos se quedan en el navegador.

Codificador/decodificador JWT usa su ruta de ejecución local verificada y no crea un historial oculto de entradas ni salidas.

Ejecución local

Se ejecuta dentro de la pestaña actual del navegador.

Sin procesamiento oculto

Los datos activos de la herramienta nunca se convierten en un registro de documento de Toolars.

No se necesita cuenta

Usa el flujo de trabajo principal sin crear un perfil. Los favoritos se sincronizan con tu cuenta después de iniciar sesión.

Restablecimiento inmediato

Limpia la pestaña y los datos de trabajo activos desaparecen.

Qué hace Codificador/decodificador JWT en realidad

Un flujo de inicio de sesión devuelve un token que la API no deja de rechazar, y la primera pregunta es qué dicen realmente los claims: Decodificar muestra el encabezado y la carga útil en segundos. Más tarde, un servicio de desarrollo necesita un token de prueba de corta duración firmado con un secreto local, y una clave de staging hay que comprobarla contra tokens que no pasan la verificación. El Codificador/decodificador JWT lee, firma y verifica tokens por completo en el navegador. Los tokens de producción y el material de las claves se pegan en una página que no transmite nada, y las claves ni siquiera tocan el almacenamiento del navegador.

Preguntas frecuentes

¿Qué algoritmos se admiten?
HS256, HS384 y HS512 con un secreto compartido; RS256, RS384 y RS512 con claves PKCS8 y SPKI; ES256, ES384 y ES512 con sus curvas estándar. Los tokens alg:none sin firmar están desactivados, y Verificar rechaza un token cuyo algoritmo de encabezado difiere del seleccionado.
¿Decodificar demuestra que un token es genuino?
No. Decodificar solo lee el token. Incluso una verificación correcta no establece la identidad del emisor, la audiencia prevista, el estado de revocación ni el permiso para usarlo en una aplicación.
¿Cuáles son los límites y los requisitos de las claves?
Tokens de hasta 64 KiB, cargas útiles de hasta 32 KiB y claves o secretos de hasta 16 KiB. Los secretos HMAC deben tener al menos 32, 48 o 64 bytes UTF-8 para HS256, HS384 y HS512; las claves RSA y ECDSA deben ser claves privadas PKCS8 en formato PEM para firmar o claves públicas SPKI para verificar.
¿Qué comprueba Verificar exactamente?
Verify usa el algoritmo y la clave seleccionados, el reloj del navegador y tolerancia cero. Solo comprueba exp y nbf si existen; iat no limita la antigüedad. No comprueba emisor, audiencia, propiedad de la clave, revocación ni reglas de la aplicación. Es una instantánea, no una decisión de autorización. HMAC usa el secreto UTF-8 exacto, incluidos los espacios, sin decodificar Base64.
¿Por qué se rechaza mi clave o mi secreto?
Tres comprobaciones se ejecutan antes de cualquier criptografía: los secretos HMAC deben alcanzar la longitud mínima en bytes del algoritmo HS elegido, las claves privadas deben ser valores PKCS8 en formato PEM que empiecen por BEGIN PRIVATE KEY, y las claves públicas deben ser valores SPKI que empiecen por BEGIN PUBLIC KEY. Las claves de más de 16 KiB se rechazan, y una clave ECDSA debe estar en la curva que nombra su algoritmo ES.
¿Se suben o se almacenan los tokens o las claves?
No. Todo se ejecuta en la pestaña actual del navegador; el motor de firma se carga bajo demanda, las claves permanecen en la memoria del componente y nada se escribe en el almacenamiento del navegador, en registros ni en ninguna petición de red. Restablecer vacía todas las entradas y el material de las claves.

Continuar en Desarrollo

Tareas relacionadas, no un callejón sin salida.

Pasa a otro espacio de trabajo enfocado sin volver al índice completo.

Código a imagen

Code to Image Converter

Convierte código en una tarjeta PNG o SVG con resaltado Shiki para seis lenguajes, temas claro y oscuro, números de línea, título y escala 1x o 2x.

Crear

Generador de slugs URL

URL Slug Generator

Convierte títulos en slugs limpios en vivo: sin acentos, & convertido en and, guiones o guiones bajos como separador y escrituras no latinas intactas.

Crear

Sombras para React Native

React Native Shadow Generator

Ajusta sombras de iOS, elevation de Android o la nueva propiedad boxShadow contra una vista previa en vivo, y copia el fragmento StyleSheet.

Crear

Codificador/decodificador Base64

Base64 Encoder/Decoder

Codifica texto Unicode a Base64 y decodifícalo con validación en vivo, opciones UTF-8 y URL-safe, e intercambio para la ida y vuelta. En local.

Convertir