Mira el interior de cualquier JWT: cabecera, payload y caducidad

Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.

eyJh.eyJz.SflKHEADERPAYLOADSIGN
JWT codificado

Decode and verify entirely in your browser — nothing is uploaded.

Lo que puedes hacer con Decodificador de JWT

Todo lo que puedes conseguir con esta herramienta — sin curva de aprendizaje y sin configuración.

  • Decodifica la cabecera y el payload de un JWT al instante
  • Inspecciona los claims del token en JSON legible
  • Comprueba si un token ha caducado
  • Verifica la firma con tu secreto o clave
  • Depura problemas de autenticación durante el desarrollo
  • Prueba un token de ejemplo para ver el formato

Información de los ajustes

Todos los controles de Decodificador de JWT, explicados — qué hace cada uno y cuándo usarlo.

Ajustes

Probar JWT de ejemploUn clic
Carga un token de demostración con claims estándar como sub, iat y exp para que veas en acción la decodificación y la comprobación de caducidad antes de pegar tu propio JWT.

Verificar firma

Verificar firmaEntrada de texto
Pega el secreto compartido HMAC (HS256) o la clave pública RSA/EC del emisor en formato PEM o JWK con la que debe verificarse la firma del token.
VerificarUn clic
Ejecuta la verificación de la firma con la clave secreta o pública que hayas introducido y muestra una insignia que indica si la firma es válida, no válida o usa un algoritmo no compatible.
Uploads are encrypted in transitRemoved under our retention policy

¿Terminaste con Decodificador de JWT? Prueba estas a continuación

Herramientas seleccionadas que combinan bien con Decodificador de JWT. Sigue trabajando sin perder tu archivo.

Ver todas las herramientas

Preguntas frecuentes

Pega el JWT codificado (la larga cadena eyJ…) en el cuadro de entrada. La herramienta lo divide por los dos puntos, decodifica en Base64URL el encabezado y el payload y muestra el JSON de cada uno más el segmento de firma en bruto, todo sin realizar ninguna solicitud de red.

usage

No. El decodificador solo analiza el token; no comprueba la firma contra una clave secreta o pública, porque la verificación requiere el material de clave del emisor. Usa una biblioteca JWT del lado del servidor para la verificación en producción; esta herramienta es para inspección y depuración.

technical

Obtienes la cabecera (algoritmo e identificador de clave), las reclamaciones del payload (sub, iss, aud, iat, exp y cualquier reclamación personalizada) y la firma en bruto. Las reclamaciones de marca temporal estándar se formatean como fechas legibles para que puedas detectar tokens caducados de un vistazo.

features

Si el payload contiene el claim estándar "exp", la herramienta lo compara con la hora actual y muestra «Válido hasta» o «Token caducado el» con la marca de tiempo exacta. Los tokens sin un claim exp se indican como sin caducidad.

features

Cualquiera que lea el contenido de un JWT puede usarlo hasta que caduque, así que los tokens de producción deben mantenerse en herramientas privadas. Este decodificador funciona por completo en tu navegador y nunca transmite el token, pero la regla más segura es decodificar siempre que sea posible tokens de desarrollo de corta duración.

privacy

Un JWT tiene tres segmentos codificados en Base64URL separados por puntos: header (el algoritmo de firma), payload (las claims que el emisor quiere que el verificador acepte) y signature (un MAC o firma digital sobre header.payload). La decodificación nunca necesita una clave; solo la verificación la requiere.

technical

Un token compacto y seguro para URL formado por tres segmentos Base64URL —cabecera, carga útil y firma— que transporta datos firmados como un ID de usuario y una fecha de caducidad. Se usa mucho para sesiones de inicio de sesión sin estado y para proteger peticiones de API. Pega uno arriba para inspeccionar su cabecera y su carga útil.

technical

Debajo del encabezado y la carga útil decodificados, pega el secreto de firma (para HS256) o la clave pública del emisor en formato PEM o JWK (para RS256, ES256 y similares) en el recuadro Verificar firma y luego haz clic en Verificar. La insignia que aparece indica si la firma es válida, no válida o usa un algoritmo que el verificador del navegador no admite, todo calculado localmente, sin enviar el token ni la clave a ningún sitio.

features

Para algoritmos HMAC como HS256 pegas la cadena de secreto compartido en bruto. Para algoritmos asimétricos como RS256, RS384 o ES256 necesitas la clave pública del emisor — nunca la clave privada — proporcionada como un bloque PEM o un JWK; pegar la mitad equivocada de un par de claves asimétrico hará que la verificación falle aunque el token sea válido.

technical

El panel de Verificar firma admite todos los algoritmos JOSE principales: HS256/384/512 (HMAC con un secreto compartido), RS256/384/512 (RSASSA-PKCS1-v1_5 con una clave pública RSA), PS256/384/512 (RSA-PSS con una clave pública RSA) y ES256/384/512 (ECDSA sobre la curva correspondiente P-256/P-384/P-521). Los tokens firmados con "none" o cualquier algoritmo fuera de esta lista siempre se informan como no compatibles en lugar de marcarse como válidos, lo que también te protege del clásico truco de falsificación alg=none.

technical

La causa más común es pegar espacios en blanco de más o un salto de línea final en el cuadro del secreto: el verificador hace hash de los bytes exactos que introduces, así que un artefacto de copiar y pegar rompe la coincidencia. Comprueba también que estás verificando el token actual: si el JWT se reemitió después de que lo copiaste, o si el secreto del proveedor está codificado en base64 en lugar de ser una cadena en bruto, decodifícalo primero antes de pegarlo.

tips

Haz clic en Probar JWT de ejemplo para cargar un token de demostración HS256 con los claims sub, name, iat y exp, y así ver cómo funcionan la decodificación y la comprobación de caducidad antes de pegar tu propio token. En cuanto hay un token en el cuadro, aparece junto a él un botón Borrar que vacía la entrada con un solo clic.

usage

Cada uno de los paneles de Cabecera, Payload y Firma tiene su propio botón de Copiar en la esquina superior derecha que copia al portapapeles solo el JSON de esa sección (o la cadena de firma en bruto). También hay un botón principal de Copiar payload debajo de los paneles para el caso más común de tomar solo los claims y pegarlos en un depurador o un informe de errores.

features

Copia el valor que aparece después de 'Bearer ' en el encabezado Authorization — la parte que empieza con eyJ… es el propio JWT — y pégalo en el decodificador para ver al instante el encabezado, las reclamaciones (claims) del payload y el estado de expiración. Si copias toda la cadena 'Bearer eyJ…', quita primero el prefijo 'Bearer ' para que el token tenga exactamente tres partes separadas por puntos.

usage

No: esto es un decodificador y visor, no un editor de JWT. Cambiar el payload invalidaría la firma, así que cualquier servidor que verifique el token rechazaría la versión modificada. Para cambiar los claims debes emitir un nuevo token firmado con el secreto o la clave privada correctos. Usa el decodificador para leer y depurar tokens, no para modificarlos.

features

Cómo Decodificador de JWT te ayuda a lograrlo

Problemas reales que resuelve cada día, para empresas, creadores y tareas cotidianas. Encuentra el caso de uso que se ajusta a ti y empieza en segundos.

Para desarrolladores

Depurar flujos de OAuth y OpenID Connect

Decodifica los access tokens e ID tokens devueltos por Auth0, Okta, Cognito y Azure AD para verificar scopes, audiencias y emisores durante el trabajo local de integración de OAuth

Para desarrolladores

Inspecciona las cabeceras de autorización en las llamadas a la API

Pega el token de portador de una solicitud de API fallida para confirmar si la culpa es de un tenant, un rol o una caducidad incorrectos antes de abrir un tique con el equipo de backend

Para desarrolladores

Comprueba la caducidad del token durante el desarrollo

Detecta los tokens caducados que rompen tu entorno de pruebas en silencio leyendo el campo exp, sin necesidad de copiar el token en una terminal ni escribir un script rápido

Para empresas

Audita los permisos codificados en los claims del token

Verifica reclamaciones personalizadas como roles, inquilinos e indicadores de funciones para que los administradores puedan confirmar que el token de un cliente otorga exactamente el acceso previsto por el equipo de licencias

Para empresas

Validar integraciones de inicio de sesión único

Inspecciona los tokens SAML y OIDC generados por integraciones SSO empresariales para confirmar las pertenencias a grupos y las asignaciones de atributos antes de desplegarlos a todos los empleados

Formación

Enseña la autenticación basada en tokens

Usa los paneles decodificados de encabezado, carga útil y firma para explicar cómo se estructuran los JWT a estudiantes de bootcamp, ingenieros junior y asistentes a talleres de seguridad

Para desarrolladores

Confirma la configuración de firma de webhook de un socio

Pega la clave pública RS256 o ES256 de un socio en Verificar firma para confirmar que sus cargas de webhook están realmente firmadas correctamente antes de poner una integración en producción.

Privacidad y seguridad

Investigar un token filtrado o sospechoso

Decodifica un token encontrado en los registros o en un informe de errores para comprobar su audiencia, alcances y caducidad sin necesitar la clave de firma, de modo que puedas evaluar rápidamente la exposición durante un incidente.

En el móvil

Depura fallos de inicio de sesión en apps móviles

Pega el token de acceso que tu app móvil recibe tras iniciar sesión para confirmar que la caducidad, el emisor y los claims personalizados coinciden con lo que el backend espera cuando el inicio de sesión funciona en la web pero falla en iOS o Android.

Para empresas

Valida tokens de Firebase, Supabase y Clerk

Decodifica e inspecciona tokens emitidos por proveedores de autenticación modernos como Firebase, Supabase y Clerk para confirmar que los claims que lee tu app (uid, role, tenant) están realmente presentes antes de conectar la lógica de autorización.