Herramienta

Decodificador JWT online

Inspecciona un JWT y convierte sus fechas sin verificarlo.

Tus datos se procesan localmente en el navegador y no se envían a nuestros servidores.

Decodificar no verifica la firma.El contenido puede estar manipulado; no lo uses para autorizar accesos.
Tres segmentos · Ctrl o ⌘ + Intro

Pega un JWT compacto para leer su cabecera y payload localmente.

Qué muestra el decodificador

Un JWT firmado con serialización compacta tiene tres segmentos separados por puntos: cabecera, payload y firma. Los dos primeros son JSON codificado como Base64URL. La herramienta recupera y formatea esos dos objetos, muestra el algoritmo declarado, cuenta los caracteres del segmento de firma y convierte las claims temporales exp, iat y nbf cuando son NumericDate válidos.

Solo se admiten tokens compactos de tres segmentos. Un JWE cifrado suele tener cinco y queda fuera de esta versión.

Advertencia de seguridad

Decodificar no equivale a verificar. Cualquier persona puede crear o modificar una cabecera y un payload que parezcan legítimos. Esta herramienta no recibe una clave, no valida la firma y no comprueba el emisor, la audiencia, la caducidad ni ninguna otra claim. Mostrar que una fecha está en el pasado o en el futuro es una comparación informativa con el reloj del navegador, no una decisión de autenticación.

No uses el resultado para conceder permisos o autenticar a alguien. La validación real debe hacerse con una biblioteca mantenida, las claves correctas y una política explícita de algoritmos y claims.

Validación que sí realiza

  • Exige exactamente tres segmentos sin espacios ni prefijo Bearer.
  • Acepta el alfabeto Base64URL sin padding y comprueba sus bits canónicos.
  • Exige texto UTF-8 válido en cabecera y payload.
  • Exige que ambos segmentos contengan objetos JSON, no listas ni valores sueltos.
  • Conserva los literales numéricos al presentar el JSON, incluso si son grandes.
  • Convierte exp, iat y nbf a UTC y hora local cuando son segundos Unix representables, e identifica valores de tipo incorrecto o fuera de rango.
  • Advierte sobre alg: none, algoritmo ausente o firma vacía inesperada.

Estas comprobaciones detectan una estructura incorrecta, pero siguen sin demostrar el origen ni la integridad del token.

Claims habituales

iss identifica al emisor, sub al sujeto, aud a la audiencia y exp a la fecha de expiración. iat indica cuándo se emitió y nbf desde cuándo debería aceptarse. Sus valores solo son informativos hasta que el sistema que confía en el token los valida con su propia configuración y reloj.

exp, iat y nbf usan NumericDate: segundos desde el epoch Unix, con la posibilidad de incluir una fracción. El decodificador muestra el literal original, la fecha UTC, la hora local del navegador y si queda en el pasado o en el futuro. El conversor de fecha y hora a timestamp permite analizar otros valores y unidades.

El resultado no aplica tolerancia de reloj, no conoce la hora del servidor ni decide si nbf o exp deben aceptarse. También puede existir una política de sesión más estricta que la fecha escrita en el token.

Puedes copiar el payload al formateador JSON para trabajar con él o comparar una cadena Base64 estándar en el conversor Base64. Base64URL y Base64 estándar usan alfabetos distintos.

Privacidad y manejo de secretos

El token no sale del navegador, no se almacena y no se añade a la dirección de la página. Aun así, evita pegar tokens activos en equipos compartidos o extensiones de navegador que no controles. Cerrar o recargar la pestaña elimina el contenido de esta interfaz.

Límites

La entrada máxima es de 1.000.000 de caracteres. No se admiten JWE, JWT en serialización JSON, certificados, descarga de JWKS ni verificación de firmas. Las fechas solo se convierten si son números JSON finitos y caben en el rango de fechas del navegador; las cadenas como "1720000000" se señalan como tipo incorrecto en vez de interpretarse silenciosamente.

Preguntas frecuentes

¿Un payload legible significa que el token es válido?

No. Solo significa que el segmento se puede decodificar y contiene JSON.

¿Se comprueba exp?

No. La herramienta convierte exp y compara la fecha con el reloj del navegador, pero no verifica la firma, el emisor, la audiencia, el reloj del servidor ni su margen configurado. Por eso no declara el token válido o caducado para un sistema real.

¿Por qué se rechaza un token de cinco segmentos?

Probablemente sea un JWE cifrado. Esta herramienta solo inspecciona JWT/JWS compactos firmados de tres segmentos.

Referencias técnicas

El formato compacto y Base64URL se describen en RFC 7515; las claims JWT, en RFC 7519.

Revisado el por Tools in a Tab.