Mira el interior de cualquier JWT: cabecera, payload y caducidad
Debugging auth means squinting at opaque tokens. Paste a JWT to see its decoded header, payload and expiry instantly — then copy locally. Free to use, with no account needed.
Decode and verify entirely in your browser — nothing is uploaded.
Lo que puedes hacer con Decodificador de JWT
Todo lo que puedes conseguir con esta herramienta — sin curva de aprendizaje y sin configuración.
- Decodifica la cabecera y el payload de un JWT al instante
- Inspecciona los claims del token en JSON legible
- Comprueba si un token ha caducado
- Verifica la firma con tu secreto o clave
- Depura problemas de autenticación durante el desarrollo
- Prueba un token de ejemplo para ver el formato
Información de los ajustes
3 ajustes
Todos los controles de Decodificador de JWT, explicados — qué hace cada uno y cuándo usarlo.
Ajustes
- Probar JWT de ejemploUn clic
- Carga un token de demostración con claims estándar como sub, iat y exp para que veas en acción la decodificación y la comprobación de caducidad antes de pegar tu propio JWT.
Verificar firma
- Verificar firmaEntrada de texto
- Pega el secreto compartido HMAC (HS256) o la clave pública RSA/EC del emisor en formato PEM o JWK con la que debe verificarse la firma del token.
- VerificarUn clic
- Ejecuta la verificación de la firma con la clave secreta o pública que hayas introducido y muestra una insignia que indica si la firma es válida, no válida o usa un algoritmo no compatible.
¿Terminaste con Decodificador de JWT? Prueba estas a continuación
Herramientas seleccionadas que combinan bien con Decodificador de JWT. Sigue trabajando sin perder tu archivo.
Codificador / decodificador Base64
Cryptic Base64 in logs and payloads slows you down. Decode to readable text or encode any text or file — URL-safe, UTF-8 safe, and instant in your browser.
Pruébalo ahoraGenerador de Hash
Verifying downloads shouldn't need a command line. Drop a file or paste text for instant SHA-1, SHA-256, SHA-384 and SHA-512 digests. Use and copy results free — no account needed.
Pruébalo ahoraEmbellecer JSON
One-line API responses are impossible to scan. Paste or drop JSON to validate it, pretty-print at 2, 4, or 8 spaces, or minify it for production — instantly in your browser.
Pruébalo ahoraCodificador / decodificador de URL
Percent-encoded URLs are unreadable, and hand-editing breaks them. Paste any string or full URL to encode or decode it correctly in component or full-URL mode, right in your browser.
Pruébalo ahoraGenerador de contraseñas
Weak, reused passwords get accounts hijacked. Create cryptographically random passwords up to 128 characters with live strength feedback, then copy securely. Free to use, with no account needed.
Pruébalo ahoraComparador de diferencias
Eyeballing two versions misses changes. Paste both texts and see every addition and deletion highlighted in split or unified view — then copy the result. Free to use, with no account needed.
Pruébalo ahoraPreguntas frecuentes
Pega el JWT codificado (la larga cadena eyJ…) en el cuadro de entrada. La herramienta lo divide por los dos puntos, decodifica en Base64URL el encabezado y el payload y muestra el JSON de cada uno más el segmento de firma en bruto, todo sin realizar ninguna solicitud de red.
usageNo. El decodificador solo analiza el token; no comprueba la firma contra una clave secreta o pública, porque la verificación requiere el material de clave del emisor. Usa una biblioteca JWT del lado del servidor para la verificación en producción; esta herramienta es para inspección y depuración.
technicalObtienes la cabecera (algoritmo e identificador de clave), las reclamaciones del payload (sub, iss, aud, iat, exp y cualquier reclamación personalizada) y la firma en bruto. Las reclamaciones de marca temporal estándar se formatean como fechas legibles para que puedas detectar tokens caducados de un vistazo.
featuresSi el payload contiene el claim estándar "exp", la herramienta lo compara con la hora actual y muestra «Válido hasta» o «Token caducado el» con la marca de tiempo exacta. Los tokens sin un claim exp se indican como sin caducidad.
featuresCualquiera que lea el contenido de un JWT puede usarlo hasta que caduque, así que los tokens de producción deben mantenerse en herramientas privadas. Este decodificador funciona por completo en tu navegador y nunca transmite el token, pero la regla más segura es decodificar siempre que sea posible tokens de desarrollo de corta duración.
privacyUn JWT tiene tres segmentos codificados en Base64URL separados por puntos: header (el algoritmo de firma), payload (las claims que el emisor quiere que el verificador acepte) y signature (un MAC o firma digital sobre header.payload). La decodificación nunca necesita una clave; solo la verificación la requiere.
technicalUn token compacto y seguro para URL formado por tres segmentos Base64URL —cabecera, carga útil y firma— que transporta datos firmados como un ID de usuario y una fecha de caducidad. Se usa mucho para sesiones de inicio de sesión sin estado y para proteger peticiones de API. Pega uno arriba para inspeccionar su cabecera y su carga útil.
technicalDebajo del encabezado y la carga útil decodificados, pega el secreto de firma (para HS256) o la clave pública del emisor en formato PEM o JWK (para RS256, ES256 y similares) en el recuadro Verificar firma y luego haz clic en Verificar. La insignia que aparece indica si la firma es válida, no válida o usa un algoritmo que el verificador del navegador no admite, todo calculado localmente, sin enviar el token ni la clave a ningún sitio.
featuresPara algoritmos HMAC como HS256 pegas la cadena de secreto compartido en bruto. Para algoritmos asimétricos como RS256, RS384 o ES256 necesitas la clave pública del emisor — nunca la clave privada — proporcionada como un bloque PEM o un JWK; pegar la mitad equivocada de un par de claves asimétrico hará que la verificación falle aunque el token sea válido.
technicalEl panel de Verificar firma admite todos los algoritmos JOSE principales: HS256/384/512 (HMAC con un secreto compartido), RS256/384/512 (RSASSA-PKCS1-v1_5 con una clave pública RSA), PS256/384/512 (RSA-PSS con una clave pública RSA) y ES256/384/512 (ECDSA sobre la curva correspondiente P-256/P-384/P-521). Los tokens firmados con "none" o cualquier algoritmo fuera de esta lista siempre se informan como no compatibles en lugar de marcarse como válidos, lo que también te protege del clásico truco de falsificación alg=none.
technicalLa causa más común es pegar espacios en blanco de más o un salto de línea final en el cuadro del secreto: el verificador hace hash de los bytes exactos que introduces, así que un artefacto de copiar y pegar rompe la coincidencia. Comprueba también que estás verificando el token actual: si el JWT se reemitió después de que lo copiaste, o si el secreto del proveedor está codificado en base64 en lugar de ser una cadena en bruto, decodifícalo primero antes de pegarlo.
tipsHaz clic en Probar JWT de ejemplo para cargar un token de demostración HS256 con los claims sub, name, iat y exp, y así ver cómo funcionan la decodificación y la comprobación de caducidad antes de pegar tu propio token. En cuanto hay un token en el cuadro, aparece junto a él un botón Borrar que vacía la entrada con un solo clic.
usageCada uno de los paneles de Cabecera, Payload y Firma tiene su propio botón de Copiar en la esquina superior derecha que copia al portapapeles solo el JSON de esa sección (o la cadena de firma en bruto). También hay un botón principal de Copiar payload debajo de los paneles para el caso más común de tomar solo los claims y pegarlos en un depurador o un informe de errores.
featuresCopia el valor que aparece después de 'Bearer ' en el encabezado Authorization — la parte que empieza con eyJ… es el propio JWT — y pégalo en el decodificador para ver al instante el encabezado, las reclamaciones (claims) del payload y el estado de expiración. Si copias toda la cadena 'Bearer eyJ…', quita primero el prefijo 'Bearer ' para que el token tenga exactamente tres partes separadas por puntos.
usageNo: esto es un decodificador y visor, no un editor de JWT. Cambiar el payload invalidaría la firma, así que cualquier servidor que verifique el token rechazaría la versión modificada. Para cambiar los claims debes emitir un nuevo token firmado con el secreto o la clave privada correctos. Usa el decodificador para leer y depurar tokens, no para modificarlos.
featuresCómo Decodificador de JWT te ayuda a lograrlo
Problemas reales que resuelve cada día, para empresas, creadores y tareas cotidianas. Encuentra el caso de uso que se ajusta a ti y empieza en segundos.
Depurar flujos de OAuth y OpenID Connect
Decodifica los access tokens e ID tokens devueltos por Auth0, Okta, Cognito y Azure AD para verificar scopes, audiencias y emisores durante el trabajo local de integración de OAuth
Inspecciona las cabeceras de autorización en las llamadas a la API
Pega el token de portador de una solicitud de API fallida para confirmar si la culpa es de un tenant, un rol o una caducidad incorrectos antes de abrir un tique con el equipo de backend
Comprueba la caducidad del token durante el desarrollo
Detecta los tokens caducados que rompen tu entorno de pruebas en silencio leyendo el campo exp, sin necesidad de copiar el token en una terminal ni escribir un script rápido
Audita los permisos codificados en los claims del token
Verifica reclamaciones personalizadas como roles, inquilinos e indicadores de funciones para que los administradores puedan confirmar que el token de un cliente otorga exactamente el acceso previsto por el equipo de licencias
Validar integraciones de inicio de sesión único
Inspecciona los tokens SAML y OIDC generados por integraciones SSO empresariales para confirmar las pertenencias a grupos y las asignaciones de atributos antes de desplegarlos a todos los empleados
Enseña la autenticación basada en tokens
Usa los paneles decodificados de encabezado, carga útil y firma para explicar cómo se estructuran los JWT a estudiantes de bootcamp, ingenieros junior y asistentes a talleres de seguridad
Confirma la configuración de firma de webhook de un socio
Pega la clave pública RS256 o ES256 de un socio en Verificar firma para confirmar que sus cargas de webhook están realmente firmadas correctamente antes de poner una integración en producción.
Investigar un token filtrado o sospechoso
Decodifica un token encontrado en los registros o en un informe de errores para comprobar su audiencia, alcances y caducidad sin necesitar la clave de firma, de modo que puedas evaluar rápidamente la exposición durante un incidente.
Depura fallos de inicio de sesión en apps móviles
Pega el token de acceso que tu app móvil recibe tras iniciar sesión para confirmar que la caducidad, el emisor y los claims personalizados coinciden con lo que el backend espera cuando el inicio de sesión funciona en la web pero falla en iOS o Android.
Valida tokens de Firebase, Supabase y Clerk
Decodifica e inspecciona tokens emitidos por proveedores de autenticación modernos como Firebase, Supabase y Clerk para confirmar que los claims que lee tu app (uid, role, tenant) están realmente presentes antes de conectar la lógica de autorización.
