Argos OSINT
Seguridad e identidad

Decodificador de tokens JWT local y seguro

Decodifica cabecera y payload de un JSON Web Token, valida su formato y muestra la expiración en formato legible. Procesamiento 100% local, el token no sale de tu navegador.

100% local: tus datos no salen del navegador

Pega un JWT (tres bloques base64url separados por puntos) y pulsa "Decodificar".

Cómo se estructura un JSON Web Token

Un JWT es simplemente tres bloques codificados en base64url separados por puntos. El primero (header) declara el algoritmo de firma usado. El segundo (payload) contiene los claims: quién es el sujeto, cuándo expira, para qué audiencia es válido, etc. El tercero es la firma HMAC o RSA/ECDSA que garantiza que nadie ha modificado los otros dos.

La codificación no es cifrado: cualquiera puede leer el contenido de un JWT. Por eso no deben incluir datos sensibles como contraseñas o secretos. Lo único que la firma garantiza es integridad y autenticidad del emisor, no confidencialidad.

Argos decodifica los dos primeros bloques y muestra la firma sin verificarla (la validación requiere la clave del emisor). Todo el procesamiento ocurre en tu navegador.

Preguntas frecuentes

¿Qué es un JWT?

Un JSON Web Token es un formato estándar (RFC 7519) para transmitir información firmada digitalmente. Se usa en autenticación (OAuth, OpenID Connect), sesiones stateless, y APIs. Consta de tres partes separadas por puntos: cabecera, payload y firma, todas codificadas en base64url.

¿Argos verifica la firma del token?

No. La verificación requiere la clave pública o secreto del emisor, que sólo él conoce. Argos decodifica el contenido y comprueba el formato, pero no valida criptográficamente la firma. Un JWT con firma inválida se mostrará decodificado igual que uno válido.

¿Por qué "alg: none" es peligroso?

Algunas librerías antiguas aceptaban tokens con algoritmo "none" (sin firma) como válidos. Un atacante podía forjar cualquier payload. Todos los servicios actuales deben rechazar "alg: none" explícitamente; si tu token lo usa en un entorno de producción, es un problema grave.

¿Se envía mi token a algún servidor?

No. Todo el parseo se hace en tu navegador con JavaScript. Aun así, evita pegar tokens de producción reales: los JWT contienen sesiones activas y no deberías compartirlos ni copiarlos a herramientas online.