#028 · Herramienta para desarrolladores

JWT Decoder

Los JWT suelen transportarse como tres segmentos Base64URL separados por puntos. Esta herramienta procesa el token localmente y no envía su contenido a un servidor. Importante: leer header y payload no demuestra que la firma sea válida ni que el token sea confiable. El decodificador presenta el encabezado y el payload como JSON con formato, e interpreta de forma básica claims temporales como exp, iat y nbf para facilitar la depuración.

Datos de entrada

JWT
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega el JWT completo.
  2. Pulsa Decodificar JWT.
  3. Revisa alg, claims y estado de exp.
  4. No tomes decisiones de seguridad basándote solo en esta decodificación.

Qué hace esta herramienta para desarrolladores

La salida muestra el JSON contenido en los dos primeros segmentos del token: header y payload.

Convierte Base64URL a bytes UTF-8 y analiza cada segmento como JSON. No usa claves ni intenta validar el tercer segmento.

Un atacante puede fabricar un JWT con cualquier payload. La confianza solo llega tras verificar la firma y validar claims según tu aplicación.

Ejemplo

Entrada

eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiIxMjMiLCJyb2xlIjoiZGV2In0.

Salida

{"header":{"alg":"none","typ":"JWT"},"payload":{"sub":"123","role":"dev"}}

Casos de uso

  • Depurar tokens recibidos por una API.
  • Leer claims durante desarrollo.
  • Comprobar fechas exp, iat o nbf.

Consejos para obtener resultados fiables

  • Nunca pegues tokens de producción si contienen datos sensibles en equipos compartidos.
  • Comprueba alg y la política del servidor.
  • Verifica siempre la firma en backend.
  • Valida issuer, audience, exp y nbf según tu caso.

Detalles del procesamiento

La decodificación Base64URL se realiza localmente y se convierte a UTF-8 antes de JSON.parse.

No verifica firmas JWS, no descifra JWE y no valida issuer, audience ni revocación.

Preguntas frecuentes

¿Decodificar un JWT comprueba si la firma es válida?

No. Esta herramienta solo lee header y payload; la firma debe verificarse con la clave y el algoritmo correctos.

¿Cómo saber si un JWT está expirado al decodificarlo?

Si el payload contiene exp numérico, se compara con la hora actual y se muestra si ya ha expirado.

¿Es seguro pegar un JWT de producción en un decodificador?

Evita compartir tokens reales. Aquí el procesamiento es local, pero el token puede contener credenciales o datos sensibles.

¿Qué significa alg en el header de un JWT?

Indica el algoritmo declarado para la firma o protección del token; debe coincidir con la política de verificación del receptor.

¿Este decodificador puede abrir tokens JWE cifrados?

No. Está orientado a JWT/JWS compactos cuyos header y payload puedan decodificarse como JSON.

Módulos del procesamiento

MóduloFunción
Base64URLDecodifica segmentos compactos.
Parser JSONLee header y payload.
Claims temporalesResume exp cuando existe.