# Decodificador y auditor de seguridad JWT

Decodifica header y payload JWT, valida firmas HS256 o RS256 y marca riesgos de algoritmo, expiracion y claims sensibles

> Página canónica: https://elysiatools.com/es/tools/jwt-decoder-security-auditor

- **Categoría:** Security

- **Palabras clave:** jwt, token, seguridad, decoder, hs256, rs256

## Descripción general

Util para ingenieros full-stack o de seguridad al depurar tokens y revisar riesgos de autorizacion.

## Entradas

- **Token JWT** (textarea): eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
- **Secreto HMAC (opcional)** (text): my-shared-secret
- **Clave publica RSA PEM (opcional)** (textarea): -----BEGIN PUBLIC KEY-----

## Cuándo usarlo

- Cuando necesites depurar problemas de autenticación o autorización en aplicaciones web y APIs.
- Al auditar la seguridad de tokens JWT para detectar configuraciones vulnerables o claims expuestos.
- Para verificar rápidamente si la firma de un token es válida utilizando una clave secreta HMAC o una clave pública RSA.

## Cómo funciona

- Pega la cadena de tu token JWT en el campo principal.
- Opcionalmente, introduce tu secreto HMAC o clave pública RSA PEM para validar la firma del token.
- La herramienta decodificará el token, separando el encabezado y el payload en un formato legible.
- Se generará un reporte en HTML mostrando el estado de la firma y marcando cualquier riesgo de seguridad detectado en los claims.

## Casos de uso

- Depuración de errores de inicio de sesión (HTTP 401/403) causados por tokens mal formados o expirados.
- Auditoría de seguridad en integraciones de Single Sign-On (SSO) para asegurar que no se filtren contraseñas o datos PII en el payload.
- Verificación de la correcta implementación de firmas RS256 en microservicios que consumen tokens de un proveedor de identidad (IdP).

## Preguntas frecuentes

### ¿Qué algoritmos de firma soporta esta herramienta?

Actualmente soporta la validación de firmas para los algoritmos HS256 (usando un secreto HMAC) y RS256 (usando una clave pública RSA).

### ¿Puedo decodificar un token sin la clave secreta?

Sí, puedes decodificar y leer el encabezado y el payload sin la clave, pero no podrás verificar la validez de la firma.

### ¿Qué tipo de riesgos de seguridad detecta?

Identifica problemas comunes como tokens expirados (claim 'exp'), uso del algoritmo 'none', y la presencia de información sensible en texto plano.

### ¿Qué formato debe tener la clave pública RSA?

Debe estar en formato PEM, comenzando estrictamente con '-----BEGIN PUBLIC KEY-----'.

### ¿Es seguro usar tokens de producción aquí?

La herramienta procesa el token para decodificarlo y auditarlo sin almacenar tus claves. Sin embargo, como buena práctica de seguridad, se recomienda no utilizar tokens de producción activos con secretos reales en entornos de depuración.

## Herramientas relacionadas

- [Decodificador de certificados X.509](https://elysiatools.com/es/tools/certificate-decoder): Analiza un certificado X.509 SSL/TLS (pegar PEM o subir .pem/.crt) e inspecciona sujeto, emisor, periodo de validez con estado de caducidad, clave pública, algoritmo de firma, serie, SAN, uso de clave y huella. Como openssl x509 -text, visualizado. Local.
- [Inspector y Verificador JWT](https://elysiatools.com/es/tools/jwt-inspector-verifier): Decodifica el header/payload de un JWT con resaltado, diagnostica claims estándar, verifica la firma con claves HS*/RS*/PS*/ES*/EdDSA y ofrece una demo de falsificación
- [Decodificador JWT](https://elysiatools.com/es/tools/jwt-decoder): Decodificar tokens JWT
- [Decodificador de trazas distribuidas y waterfall](https://elysiatools.com/es/tools/distributed-trace-decoder-waterfall-visualizer): Analiza JSON de Jaeger, Zipkin u OpenTelemetry y muestra spans, tiempos y errores en un waterfall
- [Decodificador y Detector de Leetspeak](https://elysiatools.com/es/tools/leetspeak-decoder-detector): Decodifica leetspeak (1337) a texto plano y puntúa qué tan plausiblemente leet es una entrada — para detectar evasión de políticas de contraseña, filtros de blasfemia y ruido en logs. Resalta cada sustitución.
- [Comprobador de cabeceras de seguridad](https://elysiatools.com/es/tools/security-headers-checker): Audita las cabeceras de respuesta HTTP para cumplimiento de seguridad — analiza las cabeceras sin procesar que pegas (sin red) y las califica frente al conjunto de cabeceras seguras OWASP con comprobaciones a nivel de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP y más. Devuelve una nota (A+ a F) más hallazgos por cabecera con recomendaciones listas para copiar.
- [Decodificador de campos de bits Snowflake / Discord](https://elysiatools.com/es/tools/snowflake-discord-id-bit-decoder): Analiza IDs Snowflake de 64 bits sin pérdida, extrae timestamp, worker, process, sequence o campos de plataforma y estima el shard de Discord.
- [Decodificador de IDs léxicos ULID / NanoID / KSUID / Snowflake](https://elysiatools.com/es/tools/ulid-nanoid-ksuid-snowflake-id-decoder): Decodifica ULID (base32 Crockford), KSUID (base62), NanoID, MongoDB ObjectId y snowflakes Discord/Twitter/Sonyflake: desglosa marca de tiempo, bits aleatorios y de máquina, muestra la hora ISO y el hex sin procesar, y estima la probabilidad de colisión con el límite de cumpleaños.

## Ejemplos

- [Muestras JWT](https://elysiatools.com/es/samples/jwt-samples): Ejemplos completos de JWT desde la estructura básica de tokens hasta implementaciones de seguridad avanzadas
- [Seguridad de Red y Configuración SSL/TLS](https://elysiatools.com/es/samples/network-security): Ejemplos completos de seguridad de red incluyendo configuración SSL/TLS, reglas de firewall, configuración VPN y protección contra escaneo de red
- [Ejemplos de Procesamiento de Imágenes Android Java](https://elysiatools.com/es/samples/android-image-processing-java): Ejemplos de procesamiento de imágenes Android Java incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Android Kotlin](https://elysiatools.com/es/samples/android-image-processing-kotlin): Ejemplos de procesamiento de imágenes Android Kotlin incluyendo lectura/escritura, escalado y conversión de formato

## Contenido relacionado

- [Flujo de seguridad de credenciales y JWT](https://elysiatools.com/es/hubs/auth-token-security): Genera o valida credenciales de contraseña e inspecciona JWT sin confundir pares de claves con contraseñas.
- [Construcción y revisión de seguridad de JWT](https://elysiatools.com/es/hubs/jwt-construction-and-security-review): Crea un JWT de prueba controlado o inspecciona una muestra autorizada para revisar claims, algoritmo, caducidad, campos sensibles y evidencia de firma sin confundir decodificación con verificación.
- [Deteccion de PII y revision de redaccion de logs](https://elysiatools.com/es/hubs/pii-log-redaction): Detecta datos personales probables en logs, texto y PDF, redacta copias candidatas, valida patrones y exige aprobacion humana antes de compartir.
- [Flujo autorizado para probar JWT, OTP, TOTP y sesiones](https://elysiatools.com/es/hubs/token-session-and-2fa-workflows): Prepara fixtures de autenticación saneados, separa generar tokens de decodificarlos y verificarlos, prueba el tiempo de OTP/TOTP y audita evidencias JWT y de sesión sin exponer secretos reales.
