TokenSmith
Decodifica y genera JWT, con validación de firma HMAC.
Token JWT
Header
Payload
Datos
Token generado
Cómo funciona un JWT
Un JSON Web Token tiene tres partes separadas por puntos: header.payload.signature, cada una codificada en Base64URL. El header describe el algoritmo, el payload lleva los datos (claims), y la firma garantiza que nadie modificó el contenido sin conocer el secreto:
eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiIxMjMifQ.4kP... └── header ──────────┘└── payload ───────┘└ firma ┘
Esta herramienta decodifica con atob y JSON.parse, y firma/verifica con crypto.subtle (HMAC-SHA) nativos del navegador — no hay librerías externas ni llamadas a un servidor.
Preguntas frecuentes
¿Qué algoritmos de firma puede verificar?
HS256, HS384 y HS512 (HMAC con clave compartida). Para algoritmos asimétricos como RS256 o ES256 se decodifica el contenido, pero no se puede verificar la firma sin la clave pública correspondiente.
¿Mi secreto o mi token se envían a algún servidor?
No. La verificación y la generación usan la API SubtleCrypto nativa del navegador; el secreto nunca sale de tu equipo.
¿Qué son 'exp', 'iat' y 'nbf' en el payload?
Son claims estándar en segundos Unix: 'iat' cuándo se emitió el token, 'exp' cuándo expira, 'nbf' desde cuándo es válido. Esta herramienta los muestra también como fecha legible.
¿Puedo generar un JWT firmado desde cero?
Sí, en la pestaña Generar: elegís el algoritmo HMAC, escribís el payload en JSON y un secreto, y la herramienta arma y firma el token completo.