// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQEmpieza a escribir para buscar, o elige una herramienta.
Decodifica el header, payload y firma de un JSON Web Token. La decodificación es local — tu token nunca sale de tu navegador.
JWT
Decoded
// Paste a JWT to decode
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkphbmUgRG9lIiwiaWF0IjoxNzA1MzEwOTAwLCJleHAiOjE5OTk5OTk5OTl9.dQw4w9WgXcQNo. La decodificación solo lee el header y payload — no verifica la firma ni prueba la autenticidad. Siempre verifica tokens en el servidor.
No. La decodificación se ejecuta completamente en tu navegador.
La especificación JWT define claims estándar como iss (emisor), sub (sujeto), aud (audiencia), exp (expiración), nbf (no antes), iat (emitido en) y jti (id del token).
El claim exp es un timestamp Unix en segundos. Calculamos la fecha de expiración y verificamos si el token ha expirado.
Los JWTs (JSON Web Tokens) consisten en tres partes: encabezado, carga útil y firma, separadas por puntos. El decodificador descompone el token en estos tres componentes.
El encabezado y la carga útil están codificados en Base64URL, no cifrados. El decodificador simplemente decodifica la secuencia Base64 y muestra el contenido JSON resultante.
La firma no se verifica durante la decodificación – la herramienta solo muestra el contenido sin validar la autenticidad del token.
Los claims estándar de JWT son claves predefinidas con un significado establecido. Estos incluyen sub (Sujeto), iss (Emisor), aud (Audiencia), exp (Expiración) e iat (Emitido En).
Estos claims permiten comprender el contenido y la validez del token sin necesidad de consultar la documentación de la biblioteca de tokens utilizada.
Los claims personalizados son claves definidas por el usuario que se agregan para casos de uso específicos. Se muestran en el decodificador junto con los claims estándar.
La decodificación muestra el contenido de un JWT sin verificar la firma. Esto es útil para depuración, pero no para verificaciones de seguridad.
La verificación comprueba la firma contra una clave secreta o clave pública. Solo los tokens verificados deben usarse para propósitos de autorización.
Esta herramienta sirve únicamente para decodificación. Para la verificación segura de JWTs, use bibliothecas especializadas como jsonwebtoken o jose.