Depurador de JWT y JWE
Decodifica, verifica, firma, cifra y descifra JSON Web Tokens. Nuestro depurador de JWT te ayuda a inspeccionar cabeceras y claims, verificar firmas y convertir tokens a y desde su forma cifrada JWE.
La seguridad de tus datos es nuestra prioridad. Toda la codificación, decodificación, cifrado y descifrado ocurre en este navegador. Esta herramienta no almacena ni envía tus JWT y JWE fuera del navegador. Consulta el código fuente en: https://github.com/authgear/authgear-widget-jwt-debugger
Más herramientas para desarrolladores
Codificar/decodificar JWT
Crea e inspecciona JWT rápidamente. Pega un JWT para decodificar la cabecera y el payload, o crea el tuyo para pruebas.
Firmar y verificar JWT
Genera firmas criptográficas al crear JWT y verifica las firmas de JWT existentes para confirmar la autenticidad y la integridad del token.
Cifrado JWE
Cifra cualquier JWT en un JWE con una clave pública, para que los datos sigan siendo confidenciales durante la transmisión.
Descifrado JWE
Descifra un token JWE para recuperar el JWT original, payload incluido, y analizarlo.
Cómo funciona el depurador de JWT y JWE
Paso 1.
Pega o genera un JWT:
- Introduce tu JWT para ver al instante su cabecera y su payload decodificados.
- La herramienta puede verificar la firma del JWT para confirmar su autenticidad e integridad, indicando si el token es válido o ha sido manipulado.
Paso 2.
Verifica la firma (verificación de JWT):
- Proporciona un JWK o JWKS (formato jwk / jwks.json) o pega una clave pública PEM para verificar la firma de un token y confirmar su integridad. El depurador muestra kid, alg y el estado de la verificación.
Paso 3.
Firma / crea un JWT:
- Construye un JWT firmado eligiendo el algoritmo (RS256, ES256, HS256, etc.) y una clave de firma. Es útil para probar flujos de autenticación con JWT y experimentar con buenas prácticas de JWT.
Paso 4.
Cifra un JWT a JWE:
- Cifra un JWT firmado en un JWE (JSON Web Encryption) con una clave pública para producir tokens confidenciales. Usa JWE cuando necesites confidencialidad del payload además de la integridad de la firma. (Consulta «JWE frente a JWT» en nuestra guía para saber cuándo usar cada uno.)
Paso 5.
Descifra un JWE:
- Pega un JWE y proporciona la clave privada para descifrarlo y recuperar el JWT original. La herramienta admite los algoritmos JWE habituales y muestra los campos de la cabecera y los parámetros enc.
Paso 6.
Inspecciona los claims y depura
- Consulta los claims, comprueba la lógica de exp/iat/nbf y recibe avisos comprensibles (expirado, aún no válido). Usa los botones de copiar para exportar tokens o claves para pruebas locales
Qué es un JWT (JSON Web Token)?
Un JWT (JSON Web Token) es un estándar abierto (RFC 7519) para transmitir información de forma segura entre partes como un objeto JSON compacto y seguro para URL. Los JWT se usan ampliamente en sistemas de autenticación, permitiendo gestionar sesiones sin estado y proteger API. Un JWT estándar tiene tres partes:
Cabecera: indica el tipo de token y el algoritmo de hash.
Payload: contiene los claims, afirmaciones sobre el usuario y metadatos adicionales.
Firma: verifica que el emisor del JWT es quien dice ser y garantiza que el mensaje no se modificó en el camino.
Casos de uso habituales:
Autenticación de usuarios y single sign-on (SSO)
Autenticación y autorización seguras de API
Intercambio de información entre aplicaciones
Consejo: los segmentos de cabecera y payload están codificados en Base64URL. Pega un solo segmento en nuestra herramienta gratuita de decodificación Base64 para inspeccionarlo.
¿Qué es un JWE (JSON Web Encryption)?
Un JWE (JSON Web Encryption) es otro estándar abierto (RFC 7516) para cifrar contenido, aportando confidencialidad a la información transmitida. JWE envuelve el contenido, como un JWT firmado, en un formato cifrado que solo las partes previstas pueden descifrar y leer. La estructura estándar de un JWE:
Cabecera protegida
Clave cifrada
Vector de inicialización
Texto cifrado (el contenido cifrado en sí)
Etiqueta de autenticación
Casos de uso habituales:
Proteger payloads JWT sensibles en tránsito
Intercambiar datos confidenciales entre servicios de forma segura
Añadir una capa de seguridad adicional sobre los JWT estándar
Buenas prácticas del depurador de JWT y JWE
Firma: verifica que el emisor del JWT es quien dice ser y garantiza que el mensaje no se modificó en el camino.
Payload: contiene los claims, afirmaciones sobre el usuario y metadatos adicionales.
Cabecera: indica el tipo de token y el algoritmo de hash.

