Decodificador JWT

Decodifica el encabezado y el contenido JSON de un JWT localmente. La firma NO se verifica: inspección segura de exp, iss y declaraciones.

Archivos y contenido se procesan localmente en tu navegador y no se suben a nuestro servidor.

Acerca de esta herramienta

Inspecciona JSON Web Tokens (JWT) sin enviarlos a un servidor. Separa encabezado y contenido, muestra declaraciones como exp, iat, iss, aud y permisos, y muestra errores de decodificación en segmentos Base64URL mal formados. La verificación de firma no se realiza a propósito; trata el contenido como no confiable.

Cómo usar

  1. Decodificar encabezado y contenido JSON
  2. Bloques de declaraciones con formato bonito
  3. Pistas de tiempo legibles para exp/iat cuando están presentes
  4. Advertencias claras de que la firma no está verificada
  5. Copiar encabezado o contenido JSON
  6. Pega JWT: Pega el JWT completo desde un encabezado Authorization o desde un registro.
  7. Decodifica: Ve paneles formateados de encabezado y contenido.
  8. Revisa declaraciones: Consulta la fecha de caducidad y el emisor.

Ejemplos

Limitaciones

Preguntas frecuentes

¿Es seguro pegar mi JWT aquí?
La decodificación es local, pero quien disponga del JWT podría utilizarlo mientras siga siendo válido. Evita máquinas compartidas para JWT de entornos reales.
¿Por qué dice que la firma no está verificada?
Para verificar la firma se necesita la clave pública o el secreto del emisor. Esta herramienta solo decodifica las secciones JSON codificadas con Base64URL.
¿Puedo comprobar si un JWT ha caducado?
Si exp está presente, el decodificador resalta la hora de expiración legible junto a la marca de tiempo Unix.