Qué muestra el decodificador
Un JWT firmado con serialización compacta tiene tres segmentos separados por
puntos: cabecera, payload y firma. Los dos primeros son JSON codificado como
Base64URL. La herramienta recupera y formatea esos dos objetos, muestra el
algoritmo declarado, cuenta los caracteres del segmento de firma y convierte
las claims temporales exp, iat y nbf cuando son NumericDate válidos.
Solo se admiten tokens compactos de tres segmentos. Un JWE cifrado suele tener cinco y queda fuera de esta versión.
Advertencia de seguridad
Decodificar no equivale a verificar. Cualquier persona puede crear o modificar una cabecera y un payload que parezcan legítimos. Esta herramienta no recibe una clave, no valida la firma y no comprueba el emisor, la audiencia, la caducidad ni ninguna otra claim. Mostrar que una fecha está en el pasado o en el futuro es una comparación informativa con el reloj del navegador, no una decisión de autenticación.
No uses el resultado para conceder permisos o autenticar a alguien. La validación real debe hacerse con una biblioteca mantenida, las claves correctas y una política explícita de algoritmos y claims.
Validación que sí realiza
- Exige exactamente tres segmentos sin espacios ni prefijo
Bearer. - Acepta el alfabeto Base64URL sin padding y comprueba sus bits canónicos.
- Exige texto UTF-8 válido en cabecera y payload.
- Exige que ambos segmentos contengan objetos JSON, no listas ni valores sueltos.
- Conserva los literales numéricos al presentar el JSON, incluso si son grandes.
- Convierte
exp,iatynbfa UTC y hora local cuando son segundos Unix representables, e identifica valores de tipo incorrecto o fuera de rango. - Advierte sobre
alg: none, algoritmo ausente o firma vacía inesperada.
Estas comprobaciones detectan una estructura incorrecta, pero siguen sin demostrar el origen ni la integridad del token.
Claims habituales
iss identifica al emisor, sub al sujeto, aud a la audiencia y exp a la
fecha de expiración. iat indica cuándo se emitió y nbf desde cuándo debería
aceptarse. Sus valores solo son informativos hasta que el sistema que confía en
el token los valida con su propia configuración y reloj.
exp, iat y nbf usan NumericDate: segundos desde el epoch Unix, con la
posibilidad de incluir una fracción. El decodificador muestra el literal
original, la fecha UTC, la hora local del navegador y si queda en el pasado o
en el futuro. El conversor de fecha y hora a
timestamp permite analizar
otros valores y unidades.
El resultado no aplica tolerancia de reloj, no conoce la hora del servidor ni
decide si nbf o exp deben aceptarse. También puede existir una política de
sesión más estricta que la fecha escrita en el token.
Puedes copiar el payload al formateador JSON para trabajar con él o comparar una cadena Base64 estándar en el conversor Base64. Base64URL y Base64 estándar usan alfabetos distintos.
Privacidad y manejo de secretos
El token no sale del navegador, no se almacena y no se añade a la dirección de la página. Aun así, evita pegar tokens activos en equipos compartidos o extensiones de navegador que no controles. Cerrar o recargar la pestaña elimina el contenido de esta interfaz.
Límites
La entrada máxima es de 1.000.000 de caracteres. No se admiten JWE, JWT en
serialización JSON, certificados, descarga de JWKS ni verificación de firmas.
Las fechas solo se convierten si son números JSON finitos y caben en el rango
de fechas del navegador; las cadenas como "1720000000" se señalan como tipo
incorrecto en vez de interpretarse silenciosamente.
Preguntas frecuentes
¿Un payload legible significa que el token es válido?
No. Solo significa que el segmento se puede decodificar y contiene JSON.
¿Se comprueba exp?
No. La herramienta convierte exp y compara la fecha con el reloj del
navegador, pero no verifica la firma, el emisor, la audiencia, el reloj del
servidor ni su margen configurado. Por eso no declara el token válido o
caducado para un sistema real.
¿Por qué se rechaza un token de cinco segmentos?
Probablemente sea un JWE cifrado. Esta herramienta solo inspecciona JWT/JWS compactos firmados de tres segmentos.
Referencias técnicas
El formato compacto y Base64URL se describen en RFC 7515; las claims JWT, en RFC 7519.