Decodificador JWT
Pegue un JWT para leer su cabecera y su carga útil como JSON con formato, con las horas de emisión, inicio de validez y caducidad traducidas a fechas. Decodificar no es verificar.
Procesado localmente en tu navegador· Tus datos se quedan en tu navegador.
¿Qué es Decodificador JWT?
Un JSON Web Token (RFC 7519) tiene tres partes Base64URL separadas por puntos: una cabecera que nombra el algoritmo, una carga útil con claims como emisor, sujeto y caducidad, y una firma. Cualquiera puede leer las dos primeras partes, porque solo están codificadas, no cifradas.
Este decodificador quita un posible prefijo «Bearer» y los espacios sobrantes y muestra la cabecera y la carga útil como JSON legible, un resumen (algoritmo, tipo, emisor, sujeto, audiencia), iat/nbf/exp en UTC, hora local y forma relativa (por ejemplo «caduca en 2 h»), y la firma en bruto con su tamaño en bytes.
¿Cómo funciona?
- Pegue el token, con o sin el prefijo «Bearer»; los saltos de línea se ignoran.
- Lea primero la advertencia: la firma no se comprueba, así que los claims no son de fiar.
- Revise los paneles Cabecera y Carga útil y las filas de resumen: algoritmo, emisor, audiencia y las tres fechas.
- Use el Inspector JWT para una revisión orientada a la seguridad o el comprobador de caducidad para probar un momento concreto.
Casos de uso habituales
- Depurar qué claims y scopes puso realmente un proveedor de identidad en un token de acceso.
- Entender por qué una API rechaza un token: audiencia incorrecta, caducado o aún no válido.
- Leer kid y alg de una cabecera al configurar un verificador basado en JWKS.
- Enseñar cómo se estructura un JWT con un token de demostración seguro.
Ejemplos
Prueba esta entrada en la herramienta de arriba:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJ1c2VyLTEyMzQiLCJuYW1lIjoiRGVtbyBVc2VyIiwiaXNzIjoiaHR0cHM6Ly9hdXRoLmV4YW1wbGUudGVzdCIsImF1ZCI6ImRlbW8tYXBwIiwiaWF0IjoxNzAwMDAwMDAwLCJuYmYiOjE3MDAwMDAwMDAsImV4cCI6MTkwMDAwMDAwMCwianRpIjoiZGVtby0wMDAxIn0.ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw
Algoritmo (alg): HS256 Tipo (typ): JWT Emisor (iss): https://auth.example.test Sujeto (sub): user-1234 Audiencia (aud): demo-app Emitido en (iat): 2023-11-14T22:13:20Z · local: 14 nov 2023, 23:13:20 · emitido hace 1045 d 3 h 8 min No antes de (nbf): 2023-11-14T22:13:20Z · local: 14 nov 2023, 23:13:20 · iniciado hace 1045 d 3 h 8 min Caduca (exp): 2030-03-17T17:46:40Z · local: 17 mar 2030, 18:46:40 · caduca en 1269 d 16 h 25 min Firma (sin procesar, NO verificada): ZHVtbXktc2lnbmF0dXJlLW5vdC1hLXJlYWwtaG1hYw (31 bytes)
Privacidad
Decodificador JWT se ejecuta por completo en tu navegador. El texto o los archivos que proporcionas se procesan en tu dispositivo y no se suben, registran ni almacenan en nuestros servidores.
Limitaciones
Decodificado no significa verificado. Esta herramienta nunca comprueba la firma y no puede saber si un token es auténtico: no se fíe de su contenido para decidir un acceso. Decodifique solo tokens que pueda manejar; trate los reales como credenciales.
Preguntas frecuentes
¿Esta herramienta verifica la firma del JWT?
No. La verificación necesita el secreto o la clave pública y debe hacerse en su servidor. Esta página solo decodifica las partes legibles y marca el resultado como no verificado a propósito.
¿Mi token se envía a un servidor?
No. La decodificación ocurre localmente en su navegador; no se sube ni se guarda nada. Aun así, evite pegar tokens de producción en herramientas que no controle.
¿Por qué puedo leer la carga útil sin clave?
Un JWT firmado estándar (JWS) solo está codificado en Base64URL. La firma protege frente a modificaciones, no frente a lectura. Use un token cifrado (JWE) si el contenido debe ser privado.
Herramientas relacionadas
Inspector JWT
Vaya más allá de la decodificación: cada parámetro de cabecera y cada claim explicados, con avisos prácticos sobre cómo está construido el token.
Herramientas para desarrolladores
Verificador de caducidad JWT
Vea de un vistazo si las fechas del token lo sitúan dentro o fuera de su ventana de validez, y por cuánto.
Herramientas para desarrolladores
Decodificador Base64URL
Pegue una cadena Base64 apta para URL, como un segmento de JWT, y lea al instante el texto que contiene.
Codificación y decodificación
Decodificador Base64
Pegue una cadena Base64 y lea al instante el texto original, aunque falte el relleno.
Codificación y decodificación
Formateador JSON
Convierta un JSON minificado o desordenado en texto legible y bien sangrado, con un mensaje de error preciso si el JSON no es válido.
JSON y datos
Convertidor de timestamp Unix
Pegue un valor epoch o una fecha y obtenga de una vez todas las representaciones habituales: segundos, milisegundos, ISO 8601, RFC 2822, hora local y tiempo relativo.
Fecha y hora
Generador HMAC
Firme un mensaje con una clave secreta usando HMAC y copie el código de autenticación en hex o Base64.
Hash y checksum