Decodificador JWT

Procesado en este navegador

Límite de texto: 2000000 caracteres

Esta herramienta no sube tu entrada.

Solo inspección. No verifica firma. JWT no es cifrado. alg:none es hostil.

Parte un JWT en cabecera y payload y los muestra en JSON. Cualquiera con el token puede leer eso: no está cifrado. Esta página no comprueba la firma ni acepta JWE.

El API responde 401 y quieres saber si el Bearer ya venció o qué aud lleva. Pegar ese token en un sitio que lo registra es el miedo razonable.

Esta página decodifica cabecera y payload. No verifica la firma. jwt.io es el depurador de marca; aquí el recorte es: se queda en tu pestaña y no fingimos una clave.

Qué estás viendo

Un JWT JWS son tres trozos: cabecera.payload.firma. Los dos primeros son JSON en Base64URL. Quien tenga el token lee sub, role o lo que hayan metido. La firma es un sello; sin la clave no la validamos.

Cómo

  1. Pega el token completo, con los tres segmentos.
  2. Revisa alg, exp, nbf, iat. Un reloj del sistema mal puesto miente sobre «expirado».
  3. No pegues el secreto HS256 en un campo que no existe aquí.

Si solo necesitas partir Base64, el codificador Base64 es otra intención.

Límites

  • No descifra JWE.
  • No «rompe» el secreto.
  • Un match de exp en el navegador no sustituye al servidor.

Solo lectura local del token.

Preguntas frecuentes

¿Es seguro pegar un token de producción?

Decodificar es solo Base64URL. En esta pestaña no se envía. Aun así, un JWT es una sesión: no lo pegues en un decodificador desconocido. Mira la pestaña Red si dudas.

¿Comprueba la firma HS256 o RS256?

No. Solo decodifica. Un token con firma basura se lee igual. La verificación es trabajo del servidor con la clave.

El token tiene cinco partes.

Eso suele ser JWE (cifrado). Aquí no se descifra. Un JWS clásico tiene tres segmentos separados por puntos.

¿JWT es lo mismo que cifrar?

No. El payload es legible. Para cifrar texto usa otra herramienta, no este decodificador.

¿Qué es alg:none?

Un encabezado que dice que no hay firma. Algunos backends mal configurados lo aceptaron. Si lo ves en un token que debería estar firmado, trátalo como alarma.

exp sale como 1735689600.

Son segundos Unix. Conviértelos si la UI no los humaniza, o usa el conversor de timestamp.

Herramientas relacionadas