Decodificador y verificador local de JWT

Separa y decodifica el header, payload y firma de un JWT, interpreta los claims estándar (iss, sub, aud, exp, nbf, iat, jti) con tolerancia de reloj configurable, y verifica la firma localmente con HMAC (HS256/384/512), RSA (RS256/384/512) o EC (ES256/384) cuando aportas una clave compatible. Distingue explícitamente entre decodificado, no verificado, verificado, firma inválida, token expirado, token aún no válido, token malformado y algoritmo no permitido — nunca confunde decodificar con verificar. Rechaza por defecto alg:none y nunca mezcla familias de algoritmo (HMAC/RSA/EC) con una clave de otro tipo.

Procesamiento en tu dispositivo, sin IAhasta 20.000 caracteres de token

El token, las claves y los secretos permanecen en tu dispositivo.

Un JWT decodificado no es necesariamente auténtico. La autenticidad requiere verificar su firma con una clave confiable.

o carga un archivo con el token

Los datos se procesan en tu dispositivo y no se envían al servidor.

Casos de uso

Cómo utilizar esta herramienta

  1. Pega el token JWT
  2. Opcionalmente, aporta la clave o secreto para verificar la firma
  3. Consulta el estado, los claims y el informe

Preguntas frecuentes

¿Decodificar el JWT significa que es auténtico?
No. Un JWT decodificado no es necesariamente auténtico: la autenticidad requiere verificar su firma con una clave confiable, que es un paso explícito y separado en esta herramienta.
¿Envía el token o la clave a algún servidor?
No. El token, la clave y el secreto permanecen en tu dispositivo; la verificación se hace localmente con crypto.subtle del navegador.

Herramientas relacionadas

← Volver al inicio