Decodificador y parser JWT
Decodificar JWT y mostrar el contenido. Header y Payload mostrados al instante. Incluye verificación de firma, todo en el navegador — seguro.
Cómo usar
Acerca de esta herramienta
Decodifica encabezado, carga y firma JWT desde Base64 y muestra las claims. No verifica firmas.
Cómo usar
Pegue una cadena JWT o cargue desde archivo. Se decodifica automáticamente; se muestran encabezado, carga, clasificación de claims y validación.
Opciones
Entrada: pegar en el campo de texto o cargar desde archivo (.txt, .jwt, etc.). Tras la entrada, decodificación automática; se muestran encabezado, carga, firma, clasificación de claims y validación exp.
Casos de uso
• Inspeccionar id_token OAuth2/OIDC • Depurar claims • Comprobar exp • Ver claims personalizados
Ejemplos de código
1// Decode header and payload from Base64URL
2const [headerB64, payloadB64] = jwt.split('.');
3const payload = JSON.parse(
4 atob(payloadB64.replace(/-/g, '+').replace(/_/g, '/'))
5);1import jwt # PyJWT
2
3decoded = jwt.decode(
4 token,
5 options={"verify_signature": False}
6)1use Firebase\JWT\JWT;
2
3$decoded = JWT::decode($token, $keys, ['RS256']);
4// Without verify: decode Base64URL manuallyHow it works
El JWT se divide en xxx.yyy.zzz; cada parte se decodifica en Base64URL y se muestra como JSON. No se verifica la firma (requiere la clave secreta).
Privacidad y datos
La decodificación se realiza completamente en el navegador; el JWT nunca se envía a un servidor. Los tokens solo se manejan en memoria y no se almacenan.
Preguntas frecuentes
- Q: ¿Qué es un JWT?
- A: Un JWT (JSON Web Token) es un formato de token compacto en Base64URL compuesto de tres partes: encabezado, carga útil y firma. Se usa ampliamente para autenticación (OAuth2, OIDC) e intercambio de información entre servicios.
- Q: ¿Este tool verifica la firma JWT?
- A: No. Esta herramienta solo decodifica el encabezado y la carga útil. La verificación de firma requiere la clave secreta o pública, lo cual no es compatible aquí. Use la biblioteca JWT de su aplicación para verificación.
- Q: ¿Qué claims puedo inspeccionar?
- A: Puede inspeccionar todos los claims estándar (iss, sub, aud, exp, nbf, iat, jti) y cualquier claim personalizado en la carga útil. La herramienta también muestra si el token está expirado según el claim exp.
- Q: ¿Mi JWT se envía a algún servidor?
- A: No. La decodificación se realiza completamente en su navegador. El JWT nunca se transmite a ningún servidor y solo existe en la memoria del navegador.
- Q: ¿Por qué mi JWT aparece como expirado?
- A: El claim exp contiene una marca de tiempo Unix para el tiempo de expiración. Si la hora actual supera esa marca de tiempo, el token se considera expirado. Esta verificación se realiza localmente en su navegador.
