
Decodificador JWT: decodifica un token web JSON en línea
Decodificar un encabezado JWT y una carga útil, inspeccionar su vencimiento y copiar los datos decodificados localmente; no se requiere cuenta.
Decode and verify entirely in your browser — nothing is uploaded.
Lo que puedes hacer con Decodificador de JWT
Revise las capacidades principales antes de comenzar.
- Decodifica la cabecera y el payload de un JWT al instante
- Inspecciona los claims del token en JSON legible
- Comprueba si un token ha caducado
- Verifica la firma con tu secreto o clave
- Depura problemas de autenticación durante el desarrollo
- Prueba un token de ejemplo para ver el formato
Referencia de configuración
3 ajustes
Controles disponibles para Decodificador de JWT.
Ajustes
- Probar JWT de ejemploUn clic
- Carga un token de demostración con claims estándar como sub, iat y exp para que veas en acción la decodificación y la comprobación de caducidad antes de pegar tu propio JWT.
Verificar firma
- Verificar firmaEntrada de texto
- Pega el secreto compartido HMAC (HS256) o la clave pública RSA/EC del emisor en formato PEM o JWK con la que debe verificarse la firma del token.
- VerificarUn clic
- Ejecuta la verificación de la firma con la clave secreta o pública que hayas introducido y muestra una insignia que indica si la firma es válida, no válida o usa un algoritmo no compatible.
Herramientas relacionadas para Decodificador de JWT
Herramientas para los siguientes pasos comunes después de Decodificador de JWT.
Herramientas para desarrolladores
Codificador / decodificador Base64
Codifique texto o archivos como Base64, o decodifique Base64 en texto compatible, con opciones seguras para URL y UTF-8 en su navegador.
Pruébalo ahoraHerramientas para desarrolladores
Generador de Hash
Genere resúmenes SHA-1, SHA-256, SHA-384 y SHA-512 a partir de texto o un archivo en su navegador; no se requiere cuenta.
Pruébalo ahoraHerramientas para desarrolladores
Embellecer JSON
Valida JSON, formatéalo con 2, 4 u 8 espacios, o minifícalo en tu navegador.
Pruébalo ahoraPreguntas frecuentes
Cómo Decodificador de JWT te ayuda a lograrlo
Problemas reales que resuelve todos los días: para empresas, creadores y tareas cotidianas. Encuentre el caso de uso que más le convenga y comience.
Depurar flujos de OAuth y OpenID Connect
Decodifica los access tokens e ID tokens devueltos por Auth0, Okta, Cognito y Azure AD para verificar scopes, audiencias y emisores durante el trabajo local de integración de OAuth
Inspecciona las cabeceras de autorización en las llamadas a la API
Pega el token de portador de una solicitud de API fallida para confirmar si la culpa es de un tenant, un rol o una caducidad incorrectos antes de abrir un tique con el equipo de backend
Comprueba la caducidad del token durante el desarrollo
Detecta los tokens caducados que rompen tu entorno de pruebas en silencio leyendo el campo exp, sin necesidad de copiar el token en una terminal ni escribir un script rápido
Audita los permisos codificados en los claims del token
Verifica reclamaciones personalizadas como roles, inquilinos e indicadores de funciones para que los administradores puedan confirmar que el token de un cliente otorga exactamente el acceso previsto por el equipo de licencias
Validar integraciones de inicio de sesión único
Inspecciona los tokens SAML y OIDC generados por integraciones SSO empresariales para confirmar las pertenencias a grupos y las asignaciones de atributos antes de desplegarlos a todos los empleados
Enseña la autenticación basada en tokens
Usa los paneles decodificados de encabezado, carga útil y firma para explicar cómo se estructuran los JWT a estudiantes de bootcamp, ingenieros junior y asistentes a talleres de seguridad
Confirma la configuración de firma de webhook de un socio
Pega la clave pública RS256 o ES256 de un socio en Verificar firma para confirmar que sus cargas de webhook están realmente firmadas correctamente antes de poner una integración en producción.
Investigar un token filtrado o sospechoso
Decodifica un token encontrado en los registros o en un informe de errores para comprobar su audiencia, alcances y caducidad sin necesitar la clave de firma, de modo que puedas evaluar rápidamente la exposición durante un incidente.
Depura fallos de inicio de sesión en apps móviles
Pega el token de acceso que tu app móvil recibe tras iniciar sesión para confirmar que la caducidad, el emisor y los claims personalizados coinciden con lo que el backend espera cuando el inicio de sesión funciona en la web pero falla en iOS o Android.
Valida tokens de Firebase, Supabase y Clerk
Decodifica e inspecciona tokens emitidos por proveedores de autenticación modernos como Firebase, Supabase y Clerk para confirmar que los claims que lee tu app (uid, role, tenant) están realmente presentes antes de conectar la lógica de autorización.
Ve cada transformación en acción
Cada foto cruza el separador sin cambios y sale terminada al otro lado.


























