Decodificador JWT para inspeccionar Header, Payload y fecha de expiración
Inspecciona claims JWT localmente, entiende cada parte del token y reconoce los límites de la decodificación.
- Decodificación de Header, Payload y Firma
- Lectura de fechas iat y exp
- Estado de expiración del token
- Procesamiento 100% en el navegador
- Copiar JSON de claims
- Ejemplo de token con tres segmentos separados por punto
- Aviso explícito de que decodificar no valida la firma
Decodifique JWT y revise claims importantes con contexto
Pegue un JWT para separar header, payload y firma, revisar claims y entender fechas como emisión y expiración. El contenido se procesa en el navegador, pero los tokens reales deben tratarse como información sensible.
Pegue un JWT completo con tres partes rellenadas y en un formato válido.
El header decodificado aparecerá aquí.
El payload decodificado aparecerá aquí.
La firma aparecerá aquí cuando los tres segmentos puedan leerse.
Corrija el token para ver su contenido.
Inspeccione las partes del JWT sin depender de un backend
- 1. Pegue un JWT completo en el formato estándar de tres partes.
- 2. La herramienta decodifica el header y el payload usando Base64URL.
- 3. Los claims JSON y las fechas importantes se muestran de forma legible.
- 4. Copie el payload para documentación, depuración o análisis técnico.
Analice el token con contexto y cuidado
- Use el decodificador para inspección, no para establecer la confianza del token.
- Evite exponer tokens reales de producción en entornos compartidos.
- Compare exp, iat y nbf para entender el comportamiento de sesión y expiración.
- Valide la firma, el issuer y el audience en el backend o en un entorno controlado.
Resuelve dudas de integración sin tratar el token como confiable
Un JWT puede parecer una cadena ilegible cuando aparece en un encabezado HTTP, un log o una respuesta de autenticación. Este recurso ayuda a desarrolladores, estudiantes y equipos de soporte a entender la estructura del token antes de depurar un flujo.
- Comprueba rápidamente qué claims fueron emitidos por un entorno de prueba.
- Compara las fechas iat, nbf y exp durante la investigación de sesiones.
- Aprende qué queda visible en el token sin confundir lectura con validación de seguridad.
Cómo usar el decodificador
- 1. Pega un JWT completo en el campo, manteniendo los tres segmentos separados por puntos.
- 2. Comprueba que el Header y el Payload aparecen como JSON; se mostrará un mensaje si el formato no puede leerse.
- 3. Lee los claims y las fechas convertidas para entender el contexto del token.
- 4. Usa el botón de ejemplo para reproducir un caso ficticio y comparar el resultado.
- 5. Limpia el campo al terminar y no reutilices un token real en un entorno compartido.
Qué representa cada segmento
El formato compacto usa tres partes Base64URL separadas por puntos. Header y Payload se decodifican como JSON; el tercer segmento se muestra como texto y no se verifica.
Header
Contiene metadatos del token, normalmente el algoritmo (alg) y el tipo (typ).
Orienta a la biblioteca de validación, pero sus valores siguen siendo solo datos recibidos.
Payload
Contiene claims sobre el sujeto, emisor, audiencia, permisos o tiempo de vida.
El payload no es secreto por estar codificado: cualquiera que tenga el token puede leerlo.
Firma
El tercer segmento es calculado por el emisor a partir de las partes anteriores y una clave.
La herramienta muestra el segmento para inspección, pero no confirma su integridad o autenticidad.
Pega este token ficticio y comprueba el resultado
El ejemplo usa claims sin datos personales y una firma demostrativa. Pega el token en el campo superior o usa el botón de ejemplo para ver exactamente los valores siguientes.
Token completo
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJkZW1vLXVzZXIiLCJuYW1lIjoiSHVibGFicyBEZW1vIiwiaWF0IjoxNzY3MjI1NjAwLCJleHAiOjE3NjcyMzI4MDAsInJvbGUiOiJyZWFkZXIifQ.signature-demo
Header esperado
{
"alg": "HS256",
"typ": "JWT"
}Payload esperado
{
"sub": "demo-user",
"name": "Hublabs Demo",
"iat": 1767225600,
"exp": 1767232800,
"role": "reader"
}Tercer segmento
signature-demo
El valor signature-demo no es una firma criptográfica verificable. Demuestra que el decodificador separa y muestra el tercer segmento sin afirmar que el token sea legítimo.
Decodificar no es validar
Decodificar no valida la firma, autenticidad, autorización o seguridad del token.
- No confirma que la firma corresponda a la clave esperada ni que el contenido siga íntegro.
- No demuestra que el token fue emitido por quien esperas o que todavía esté autorizado.
- No sustituye las comprobaciones de issuer, audience, expiración y permisos en el backend.
- No convierte los claims expuestos en datos confiables, privados o seguros.
Prefiere tokens ficticios o sanitizados
Aunque el procesamiento sea local en el navegador, un token puede conceder acceso, revelar identificadores o aparecer en el historial, el portapapeles y herramientas de soporte. No pegues credenciales de producción; revoca el token si queda expuesto.
Preguntas frecuentes sobre JWT
¿Decodificar un JWT verifica su firma?
No. Decodificar solo muestra el header y el payload; no confirma autenticidad ni integridad. La firma debe verificarse con la clave y el procedimiento adecuados en un entorno confiable.
¿Cuál es la diferencia entre Header, Payload y firma?
El Header describe metadatos como algoritmo y tipo; el Payload contiene claims; la firma es el tercer segmento que se usa para comprobar la integridad cuando se aplican la biblioteca y la clave adecuadas.
¿El payload de un JWT está cifrado?
No necesariamente. En un JWT habitual, Header y Payload están codificados en Base64URL, no cifrados; por eso cualquiera que tenga el token puede intentar leerlos.
¿Puedo pegar aquí un token real?
Prefiere un ejemplo ficticio o sanitizado. Los tokens reales pueden contener identificadores y permisos o conceder acceso; no los compartas en herramientas, tickets, historiales o portapapeles sin autorización.
¿La herramienta envía el JWT a un servidor?
El código de esta página decodifica el contenido en el navegador y no necesita enviar el token a un backend para mostrar los resultados. Eso no elimina riesgos locales como el historial, las copias o las extensiones del navegador.