Ir al contenido
iyziTool

Decodificador JWT

Pega un JWT para leer su cabecera y su payload como JSON formateado. Las marcas de tiempo como `exp` e `iat` se convierten en fechas legibles y se muestra el estado de caducidad del token.

Cabecera
Introduce un valor para ver el resultado.
Payload
Introduce un valor para ver el resultado.

La decodificación ocurre en tu navegador. La firma no se verifica: nunca pegues tokens de producción en un decodificador online.

Sobre esta herramienta

Un JWT tiene tres partes codificadas en Base64URL separadas por puntos: cabecera, payload y firma. Las dos primeras están codificadas, no cifradas, lo que significa que cualquiera que tenga el token puede leer su contenido.

Este decodificador no verifica la firma: eso requiere la clave secreta o pública y corresponde a tu servidor. Úsalo para depurar claims, audiencias y tiempos de caducidad durante el desarrollo.

Preguntas frecuentes

¿Un JWT está cifrado?
No. Un JWT estándar solo está firmado. El payload está codificado en Base64URL y cualquiera puede leerlo, así que nunca incluyas contraseñas ni secretos.
¿Esta herramienta verifica la firma?
No. La verificación de la firma necesita la clave de firmado y debe hacerse en el servidor. Aquí solo se decodifican la cabecera y el payload.
¿Qué significan `exp`, `iat` y `nbf`?
`exp` es la fecha de caducidad, `iat` el momento de emisión y `nbf` el instante más temprano en que el token es válido. Los tres son marcas de tiempo Unix en segundos.
¿Es seguro pegar aquí un token de producción?
La decodificación es local y nada se transmite, pero un token en tu portapapeles o en el historial del navegador sigue siendo una credencial activa. Usa tokens de prueba siempre que puedas.
¿Por qué falla la decodificación?
El token debe tener al menos dos segmentos Base64URL separados por puntos. Las causas habituales son tokens truncados, espacios sobrantes o el prefijo `Bearer `.

Herramientas relacionadas