Herramienta de desarrollo / 13

Decodificador de JWT

Decodifica localmente el encabezado y el payload de un JWT, con el recordatorio explícito de que decodificar no es verificar.

Decodificador de JWT: TOEA decodifica Base64URL y analiza los dos primeros segmentos del JWT; no usa clave, emisor ni política de confianza. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.

Se ejecuta
En tu navegador
Coste
Gratis · sin registro
Disponibilidad
Lista para usar
Decodificador de estructura JWTProcesamiento local

Funciona por completo en tu navegador

Solo decodificar: esta herramienta no verifica la firma ni la autenticidad de un token.

Leer las declaraciones

Un JWT son tres partes Base64URL separadas por puntos: un encabezado que nombra el algoritmo de firma, una carga útil de declaraciones y una firma. Las declaraciones estándar son iss (quién lo emitió), sub (sobre quién es), aud (para quién es) y exp, iat y nbf (cuándo expira, se emitió y pasa a ser válido). Los tiempos están en segundos Unix; el timestamp converter los muestra como fechas.

Decodificar no es verificar

Cualquiera puede crear un token con cualquier declaración, así que leerlas no prueba nada. El servicio receptor debe comprobar la firma con la clave correcta, rechazar alg: none y verificar la caducidad, el emisor y la audiencia. Para tokens firmados con un secreto compartido, el JWT verifier comprueba la firma.

La carga útil solo está codificada, no cifrada: quien tenga el token puede leerla. Nunca pongas contraseñas ni datos personales en las declaraciones de un JWT.

Cómo se usa

  1. Pega un JWT de tres segmentos.
  2. Selecciona Decode token.
  3. Examina el encabezado, las claims y la longitud de la firma.

Privacidad y límites

El token se queda en tu navegador. Evita pegar credenciales activas en cualquier herramienta; decodificar no prueba la autenticidad.

Herramientas relacionadas

Preguntas frecuentes

¿Un token decodificado significa que es válido?

No. Cualquiera puede construir claims. La firma, el emisor, la audiencia, la expiración y la política deben verificarse en la aplicación receptora.

¿Se expone la firma?

Se muestran el segmento de firma codificado y la longitud estimada en bytes, pero no se valida.

Herramienta gratuita · se ejecuta en tu navegador · sin cuenta