Cómo usar esta herramienta para desarrolladores
- Pega el JWT completo.
- Pulsa Decodificar JWT.
- Revisa alg, claims y estado de exp.
- No tomes decisiones de seguridad basándote solo en esta decodificación.
Los JWT suelen transportarse como tres segmentos Base64URL separados por puntos. Esta herramienta procesa el token localmente y no envía su contenido a un servidor. Importante: leer header y payload no demuestra que la firma sea válida ni que el token sea confiable. El decodificador presenta el encabezado y el payload como JSON con formato, e interpreta de forma básica claims temporales como exp, iat y nbf para facilitar la depuración.
La salida muestra el JSON contenido en los dos primeros segmentos del token: header y payload.
Un atacante puede fabricar un JWT con cualquier payload. La confianza solo llega tras verificar la firma y validar claims según tu aplicación.
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiIxMjMiLCJyb2xlIjoiZGV2In0.
{"header":{"alg":"none","typ":"JWT"},"payload":{"sub":"123","role":"dev"}}La decodificación Base64URL se realiza localmente y se convierte a UTF-8 antes de JSON.parse.
No verifica firmas JWS, no descifra JWE y no valida issuer, audience ni revocación.
No. Esta herramienta solo lee header y payload; la firma debe verificarse con la clave y el algoritmo correctos.
Si el payload contiene exp numérico, se compara con la hora actual y se muestra si ya ha expirado.
Evita compartir tokens reales. Aquí el procesamiento es local, pero el token puede contener credenciales o datos sensibles.
Indica el algoritmo declarado para la firma o protección del token; debe coincidir con la política de verificación del receptor.
No. Está orientado a JWT/JWS compactos cuyos header y payload puedan decodificarse como JSON.
| Módulo | Función |
|---|---|
| Base64URL | Decodifica segmentos compactos. |
| Parser JSON | Lee header y payload. |
| Claims temporales | Resume exp cuando existe. |