#534 · Privacidad y redacción

Inspector de carga útil JWT

Permite inspeccionar la carga útil de un JSON Web Token directamente en el navegador. Decodifica el segundo segmento Base64URL, presenta el JSON formateado y resume claims temporales como exp e iat cuando existen. La herramienta no verifica la firma ni confirma la autenticidad del token, por lo que está pensada para diagnóstico y lectura, no para validación de seguridad.

Entrada de texto

Procesamiento local
Espacio publicitario

Cómo usar esta herramienta de texto

  1. Pega el texto o carga un archivo compatible.
  2. Revisa el contenido y, si procede, ajusta las opciones disponibles.
  3. Pulsa el botón principal para ejecutar el procesamiento local.
  4. Comprueba el resumen, las métricas y el resultado antes de copiarlo o descargarlo.

Qué hace esta herramienta

Decodifica el segmento de payload de un JWT y convierte sus claims a JSON legible, incluyendo una interpretación temporal básica de exp.

El segundo segmento se convierte desde Base64URL a UTF-8 y después se analiza con JSON.parse. No se usa ninguna clave criptográfica.

Decodificar un JWT no equivale a verificarlo. Un atacante puede modificar un token cuya firma no se compruebe.

Ejemplo

Entrada: un JWT con payload que contiene sub, name e iat.

Salida: JSON formateado con esos claims y sus métricas.

Casos de uso

  • Depurar autenticación durante desarrollo.
  • Leer claims de un token recibido en un entorno de pruebas.
  • Comprobar fechas exp e iat sin enviar el token a servicios externos.

Consejos para obtener mejores resultados

  • No pegues tokens de producción si no es necesario.
  • Usa una biblioteca criptográfica del servidor para validar firmas.
  • Comprueba iss, aud y otros claims según tu aplicación.
  • Recuerda que exp e iat se expresan normalmente como segundos Unix.

Detalles del procesamiento

La decodificación es puramente local y admite texto UTF-8 en el payload. Los valores complejos se muestran como JSON.

No valida algoritmo, firma, emisor, audiencia ni revocación. Tampoco garantiza que los claims sean verdaderos.

Preguntas frecuentes

¿Cómo puedo ver el payload de un JWT sin validar la firma?

Pega el token y ejecuta el inspector. Se decodifica únicamente el segundo segmento y se muestra como JSON legible.

¿Este inspector JWT confirma que el token es auténtico?

No. No verifica la firma ni usa claves públicas o secretas, por lo que no debe utilizarse como validación de seguridad.

¿Cómo sé si un JWT está caducado a partir del claim exp?

Si exp contiene un timestamp Unix válido, la herramienta lo convierte a fecha y compara ese instante con la hora actual del navegador.

¿Qué ocurre si el payload del JWT no es JSON válido?

La herramienta muestra un error y no presenta un resultado parcial como si fuera válido.

¿Puedo inspeccionar un JWT con caracteres Unicode en sus claims?

Sí, siempre que el payload esté codificado correctamente como UTF-8 dentro del segmento Base64URL.

Resumen del módulo

ElementoDescripción
ProcesamientoLocal en el navegador
PrivacidadSin envío del texto a servidores
ExportaciónTXT y datos estructurados cuando corresponda