Convertidor de JWT a JSON — Gratis online

Pega tu JWT abajo y haz clic en Convertir para obtener JSON al instante.

Entrada Listo

Las estadísticas de entrada están disponibles mediante el botón Estadísticas encima de este campo.

Salida

Las estadísticas de salida están disponibles mediante el botón Estadísticas encima de este campo.

Los resultados se ofrecen solo con fines informativos y pueden contener errores. Verifica la información importante de forma independiente. El uso de esta herramienta es bajo tu propia responsabilidad.

Qué hace esta herramienta

El decodificador de JWT divide un JSON Web Token en sus tres partes y muestra el header y el payload como JSON legible. El header indica el algoritmo de firma, como HS256. El payload contiene los claims, como sub, iat y exp.

Solo decodifica el token y no verifica la firma. Un token decodificado te dice lo que afirma, no si esas afirmaciones son de fiar. La verificación requiere el secreto o la clave pública y debe hacerse en tu propio backend.

Cuándo usarla

  • Depurar un error 401 o 403: comprueba si el token ha caducado o si incluye la audiencia, el emisor o los roles que esperas.
  • Comprobar qué incluye realmente un proveedor de identidad en sus tokens.
  • Leer las horas iat (emitido en) y exp (caduca en). Son timestamps Unix en segundos, que el Convertidor de Marcas de Tiempo convierte en fechas.

Ejemplo práctico

Entrada

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder

Salida

{
  "Header": {
    "alg": "HS256",
    "typ": "JWT"
  },
  "Payload": {
    "sub": "1234567890",
    "name": "Ana",
    "iat": 1767225600,
    "exp": 1767229200
  },
  "Signature": "sig_placeholder"
}

Preguntas sobre esta herramienta

¿Se comprueba la firma?

No. El decodificador solo lee el header y el payload. Nunca des por válido un token solo porque se decodifica correctamente.

¿Es seguro pegar un token real?

El token se envía al servidor de 4Dev para decodificarlo, y no se registra ni se almacena. Aun así, un token puede dar acceso hasta que caduca, así que evita pegar tokens de producción activos y revoca cualquier token que creas que ha quedado expuesto.

¿Por qué falla la decodificación?

Un JWT debe tener exactamente tres partes separadas por puntos, y las dos primeras deben ser JSON válido codificado en base64url. Los espacios de más o una parte que falta provocan un error. Los tokens cifrados (JWE) tienen cinco partes y no se pueden leer sin la clave.

Preguntas frecuentes

¿Es seguro convertir datos sensibles con esta herramienta?

Sí - tus datos se procesan y se eliminan de inmediato. No se registra ni se guarda nada en el servidor.

¿Hay un límite de tamaño para el archivo?

La herramienta maneja documentos de tamaño típico sin problema. Para archivos muy grandes, considera dividirlos primero.

¿Esta herramienta es gratuita?

Sí, es gratis. Sin registro ni correo electrónico. Obtén el resultado en esta página.

¿Cómo obtengo el resultado?

Usa la herramienta en esta página. El resultado aparece aquí, sin envío por correo electrónico.