Ir al contenido

Decodificador JWT

Pega un JSON Web Token para ver su header, payload y expiración, decodificados en tu navegador.

Verificar firma
Algoritmo (del header): —

Si la verificación falla, prueba con "Base64URL": algunos proveedores guardan los secretos codificados.

Pega un JWT para decodificarlo. No se envía nada a ningún servidor.

Vista
Funciona en tu navegador: tu token y tus claves nunca se suben.

Cómo se usa

  1. Pega tu token JWT en el cuadro Token codificado. Si quieres comprobar la firma, abre Verificar firma y pega el secreto o la clave pública.
  2. Selecciona Claims en Vista para consultar los valores y las fechas de los claims.
  3. Elige Local o UTC en Zona horaria de las fechas para mostrar las fechas en esa zona.

Ejemplos

Token copiado de un header Authorization

Entrada
Bearer eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJ1c3VhcmlvLTEyMyIsIm5hbWUiOiJBbmEgR2FyY2lhIn0.
Salida
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"usuario-123","name":"Ana Garcia"}
Sin claim de expiración (exp) · Firma sin verificar

Token de prueba con expiración pasada

Entrada
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJ1c3VhcmlvLTEyMyIsImV4cCI6MTcwMDAwMDAwMH0.
Salida
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"usuario-123","exp":1700000000}
Expirado · Firma sin verificar

Preguntas frecuentes

¿Decodificar un JWT significa que su firma es válida?

Decodificar solo permite leer el header y el payload. La firma se verifica por separado, en Verificar firma, con el secreto compartido o la clave pública correspondiente; una estructura válida no demuestra que el token sea auténtico.

¿Es seguro pegar un token JWT online?

Esta herramienta decodifica y verifica en tu navegador, sin enviar el token ni la clave al servidor. No guarda ninguno de los dos; solo conserva las preferencias de vista y zona horaria.

¿Cómo se determina si un JWT ha expirado?

La herramienta compara exp con el reloj de tu dispositivo, sin margen de tolerancia. Si nbf está en el futuro, indica que el token todavía no es válido; si falta exp, indica que no tiene ese claim de expiración.

¿Puedo decodificar un token cifrado JWE?

En un JWE de cinco partes solo se muestra el header. La herramienta no descifra el payload ni acepta claves privadas.