Decodificador JWT

Todas las herramientas

Pegue un token JWT a continuación para decodificar el encabezado y la carga útil. La decodificación no verifica la firma.

alg
tipo
exp. (UTC)

Nota: esta herramienta solo decodifica. No valida ni verifica firmas.

¿Qué es un JWT?

JWT (JSON Web Token) es un formato de token compacto que se utiliza para autenticación y autorización.

Un JWT suele tener tres partes: encabezado, carga útil y firma. Esta herramienta decodifica el encabezado y la carga útil localmente en su navegador y no verifica la firma.

Cómo utilizar el decodificador JWT

  1. Pegue un token JWT en el campo de entrada.
  2. La herramienta decodificará el encabezado y la carga útil como formato JSON.
  3. Copie el JSON decodificado si lo necesita para la depuración.

Consejos

  • Si la decodificación falla, verifique que su token tenga tres partes separadas por puntos.
  • Afirmaciones como exp, iat y nbf suelen ser segundos UNIX.
  • Si su token fue copiado con espacios o saltos de línea, elimínelos.
  • La verificación de la firma requiere la clave pública o secreta y no se realiza aquí.

Guías relacionadas

Aprenda el workflow detrás de esta herramienta y qué revisar después.

Inspección JWT antes de depurar auth

Decodificar un JWT ayuda a revisar claims y expiración, pero no verifica que el token sea confiable.

Expiración

Revise exp, iat, nbf, zonas horarias y clock skew antes de depurar sesiones.

Audience e issuer

Confirme aud, iss, tenant, client_id y entorno contra el servicio validador.

Roles y scopes

Revise scopes, roles, permisos y flags cuando una petición autenticada no está autorizada.

Firma

Contenido decodificado no es verificación. No trate un token sin verificar como identidad válida.

Un ejemplo práctico, un caso límite y una nota del autor

Ejemplo práctico

Si exp es menor que el tiempo Unix actual, el token está caducado aunque su cabecera y su payload se decodifiquen sin problemas.

Caso límite

Un token decodificado puede contener claims falsificados. Sin verificar la firma contra el algoritmo y la clave esperados, la identidad no está probada.

Nota del autor

Reviso iss, aud, exp, nbf y el desfase de reloj en conjunto, porque la mayoría de los fallos con JWT son desajustes de contrato, no problemas de decodificación.

Herramientas relacionadas

Estas herramientas también pueden resultarle útiles.

Preguntas frecuentes sobre el decodificador JWT

¿Esta herramienta verifica la firma JWT?
No. Solo decodifica el encabezado y la carga útil.
¿Se envía mi token al servidor?
No. La decodificación ocurre localmente en su navegador.
¿Por qué veo un campo de exp?
exp es el reclamo de tiempo de vencimiento, generalmente almacenado como segundos UNIX.
¿Puedo decodificar un JWT cifrado (JWE)?
Esta herramienta está diseñada para JWT firmados estándar (JWS). Los tokens cifrados (JWE) requieren claves de descifrado.