Saltar al contenido

Decodificador JWT

Pegue un JWT para leer su cabecera y su carga útil como JSON con formato, con las horas de emisión, inicio de validez y caducidad traducidas a fechas. Decodificar no es verificar.

Procesado localmente en tu navegador

El token se decodifica localmente y no se envía a ningún sitio. Decodificar no verifica la firma.0 caracteres · 0 líneas
El resultado aparecerá aquí.

¿Qué es Decodificador JWT?

Un JSON Web Token (RFC 7519) tiene tres partes Base64URL separadas por puntos: una cabecera que nombra el algoritmo, una carga útil con claims como emisor, sujeto y caducidad, y una firma. Cualquiera puede leer las dos primeras partes, porque solo están codificadas, no cifradas.

Este decodificador quita un posible prefijo «Bearer» y los espacios sobrantes y muestra la cabecera y la carga útil como JSON legible, un resumen (algoritmo, tipo, emisor, sujeto, audiencia), iat/nbf/exp en UTC, hora local y forma relativa (por ejemplo «caduca en 2 h»), y la firma en bruto con su tamaño en bytes.

¿Cómo funciona?

  1. Pegue el token, con o sin el prefijo «Bearer»; los saltos de línea se ignoran.
  2. Lea primero la advertencia: la firma no se comprueba, así que los claims no son de fiar.
  3. Revise los paneles Cabecera y Carga útil y las filas de resumen: algoritmo, emisor, audiencia y las tres fechas.
  4. Use el Inspector JWT para una revisión orientada a la seguridad o el comprobador de caducidad para probar un momento concreto.

Casos de uso habituales

  • Depurar qué claims y scopes puso realmente un proveedor de identidad en un token de acceso.
  • Entender por qué una API rechaza un token: audiencia incorrecta, caducado o aún no válido.
  • Leer kid y alg de una cabecera al configurar un verificador basado en JWKS.
  • Enseñar cómo se estructura un JWT con un token de demostración seguro.

Ejemplos

Prueba esta entrada en la herramienta de arriba:

Entrada
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJ1c2VyLTEyMzQiLCJuYW1lIjoiRGVtbyBVc2VyIiwiaXNzIjoiaHR0cHM6Ly9hdXRoLmV4YW1wbGUudGVzdCIsImF1ZCI6ImRlbW8tYXBwIiwiaWF0IjoxNzAwMDAwMDAwLCJuYmYiOjE3MDAwMDAwMDAsImV4cCI6MTkwMDAwMDAwMCwianRpIjoiZGVtby0wMDAxIn0.ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw
Salida
Algoritmo (alg): HS256
Tipo (typ): JWT
Emisor (iss): https://auth.example.test
Sujeto (sub): user-1234
Audiencia (aud): demo-app
Emitido en (iat): 2023-11-14T22:13:20Z · local: 14 nov 2023, 23:13:20 · emitido hace 1045 d 3 h 8 min
No antes de (nbf): 2023-11-14T22:13:20Z · local: 14 nov 2023, 23:13:20 · iniciado hace 1045 d 3 h 8 min
Caduca (exp): 2030-03-17T17:46:40Z · local: 17 mar 2030, 18:46:40 · caduca en 1269 d 16 h 25 min
Firma (sin procesar, NO verificada): ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw (31 bytes)

Privacidad

Decodificador JWT se ejecuta por completo en tu navegador. El texto o los archivos que proporcionas se procesan en tu dispositivo y no se suben, registran ni almacenan en nuestros servidores.

Limitaciones

Decodificado no significa verificado. Esta herramienta nunca comprueba la firma y no puede saber si un token es auténtico: no se fíe de su contenido para decidir un acceso. Decodifique solo tokens que pueda manejar; trate los reales como credenciales.

Preguntas frecuentes

¿Esta herramienta verifica la firma del JWT?

No. La verificación necesita el secreto o la clave pública y debe hacerse en su servidor. Esta página solo decodifica las partes legibles y marca el resultado como no verificado a propósito.

¿Mi token se envía a un servidor?

No. La decodificación ocurre localmente en su navegador; no se sube ni se guarda nada. Aun así, evite pegar tokens de producción en herramientas que no controle.

¿Por qué puedo leer la carga útil sin clave?

Un JWT firmado estándar (JWS) solo está codificado en Base64URL. La firma protege frente a modificaciones, no frente a lectura. Use un token cifrado (JWE) si el contenido debe ser privado.

Más herramientas en Herramientas para desarrolladores →