Herramienta de desarrollo / 13
Decodificador de JWT
Decodifica localmente el encabezado y el payload de un JWT, con el recordatorio explícito de que decodificar no es verificar.
Decodificador de JWT: TOEA decodifica Base64URL y analiza los dos primeros segmentos del JWT; no usa clave, emisor ni política de confianza. Funciona al 100 % en tu navegador, sin subir archivos a ningún servidor.
- Categoría
- Herramientas de desarrollo
- Se ejecuta
- En tu navegador
- Coste
- Gratis · sin registro
- Disponibilidad
- Lista para usar
Funciona por completo en tu navegador
Solo decodificar: esta herramienta no verifica la firma ni la autenticidad de un token.
Leer las declaraciones
Un JWT son tres partes Base64URL separadas por puntos: un encabezado que nombra el algoritmo de firma, una carga útil de declaraciones y una firma. Las declaraciones estándar son iss (quién lo emitió), sub (sobre quién es), aud (para quién es) y exp, iat y nbf (cuándo expira, se emitió y pasa a ser válido). Los tiempos están en segundos Unix; el timestamp converter los muestra como fechas.
Decodificar no es verificar
Cualquiera puede crear un token con cualquier declaración, así que leerlas no prueba nada. El servicio receptor debe comprobar la firma con la clave correcta, rechazar alg: none y verificar la caducidad, el emisor y la audiencia. Para tokens firmados con un secreto compartido, el JWT verifier comprueba la firma.
La carga útil solo está codificada, no cifrada: quien tenga el token puede leerla. Nunca pongas contraseñas ni datos personales en las declaraciones de un JWT.
Cómo se usa
- Pega un JWT de tres segmentos.
- Selecciona Decode token.
- Examina el encabezado, las claims y la longitud de la firma.
Privacidad y límites
El token se queda en tu navegador. Evita pegar credenciales activas en cualquier herramienta; decodificar no prueba la autenticidad.
Herramientas relacionadas
Preguntas frecuentes
¿Un token decodificado significa que es válido?
No. Cualquiera puede construir claims. La firma, el emisor, la audiencia, la expiración y la política deben verificarse en la aplicación receptora.
¿Se expone la firma?
Se muestran el segmento de firma codificado y la longitud estimada en bytes, pero no se valida.
Herramienta gratuita · se ejecuta en tu navegador · sin cuenta