Herramientas de Seguridad

🔓 Decodificador y Analizador de JWT

Descodifica la cabecera y el payload, explica los claims y audita el token: alg=none, confusión de algoritmo, claves externas (jku/x5u), expiración, kid inyectable, datos sensibles y —si es HS256— si está firmado con un secreto débil. El token no sale de tu navegador.

Preguntas frecuentes

¿Verifica la firma del token?
Decodifica la cabecera y el payload sin necesidad de clave. Además audita el token y prueba secretos débiles HS256/384/512 calculando el HMAC en el navegador contra un diccionario.
¿Es seguro pegar aquí mi token?
El token se procesa en tu navegador y no se envía a ningún servidor. Aun así, no compartas tokens de producción y trátalos como credenciales.
¿Qué problemas detecta?
alg=none, expiración vencida o eterna, nbf/iat incoherentes, kid potencialmente inyectable, datos sensibles en el payload y claims de autorización.