Entrada
Listo
Líneas: 0
Palabras: 0
Caracteres: 0
Tamaño: 0 KB
Las estadísticas de entrada están disponibles mediante el botón Estadísticas encima de este campo.
Salida
Líneas: 0
Palabras: 0
Caracteres: 0
Tamaño: 0 KB
Las estadísticas de salida están disponibles mediante el botón Estadísticas encima de este campo.
Los resultados se ofrecen solo con fines informativos y pueden contener errores. Verifica la información importante de forma independiente. El uso de esta herramienta es bajo tu propia responsabilidad.
Qué hace esta herramienta
El decodificador de JWT divide un JSON Web Token en sus tres partes y muestra el header y el payload como JSON legible. El header indica el algoritmo de firma, como HS256. El payload contiene los claims, como sub, iat y exp.
Solo decodifica el token y no verifica la firma. Un token decodificado te dice lo que afirma, no si esas afirmaciones son de fiar. La verificación requiere el secreto o la clave pública y debe hacerse en tu propio backend.
Cuándo usarla
- Depurar un error 401 o 403: comprueba si el token ha caducado o si incluye la audiencia, el emisor o los roles que esperas.
- Comprobar qué incluye realmente un proveedor de identidad en sus tokens.
- Leer las horas
iat(emitido en) yexp(caduca en). Son timestamps Unix en segundos, que el Convertidor de Marcas de Tiempo convierte en fechas.
Ejemplo práctico
Entrada
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
Salida
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}Preguntas sobre esta herramienta
¿Se comprueba la firma?
No. El decodificador solo lee el header y el payload. Nunca des por válido un token solo porque se decodifica correctamente.
¿Es seguro pegar un token real?
El token se envía al servidor de 4Dev para decodificarlo, y no se registra ni se almacena. Aun así, un token puede dar acceso hasta que caduca, así que evita pegar tokens de producción activos y revoca cualquier token que creas que ha quedado expuesto.
¿Por qué falla la decodificación?
Un JWT debe tener exactamente tres partes separadas por puntos, y las dos primeras deben ser JSON válido codificado en base64url. Los espacios de más o una parte que falta provocan un error. Los tokens cifrados (JWE) tienen cinco partes y no se pueden leer sin la clave.