Decodificador JWT online

cabecera, payload y firma

Pega un JWT para decodificar su cabecera y payload Base64URL como JSON formateado. Inspecciona claims, roles y expiración sin verificar la firma.

La decodificación solo muestra claims; no verifica la firma. Los tokens permanecen en tu navegador y no se suben.

  • Segmentos0/3

¿Qué es esta herramienta?

Decodifica la cabecera y el payload de un JWT a JSON legible. Sirve para depurar tokens OAuth/OIDC y claims de autorización en APIs.

La decodificación solo inspecciona. No descarga JWKS ni valida iss/aud. El panel Advanced puede comprobar HMAC HS256/HS384/HS512 con un secreto local; no sustituye un verificador de producción.

Úsalo para ver forma de claims, kid, roles/scopes y tiempos exp/iat/nbf sin subir el token.

Casos de uso comunes

  • Depurar rechazos de Bearer (exp caducado, alg inesperado)
  • Revisar claims del IdP en integraciones OAuth/OIDC
  • Confirmar kid del header antes de cablear JWKS

Cómo usar

  1. Pega el JWT compacto. Se elimina Bearer automáticamente y el resultado se actualiza al instante.
  2. Revisa segmentos (n/3), alg y badges de tiempo.
  3. Copia header y payload por separado.
  4. Opcionalmente verifica HS* en Advanced. Para confianza real usa biblioteca + JWKS.

Ejemplos

Entrada / configuraciónSalidaNotas
Sample (HS256)alg: HS256 + claims de tiempoSecreto Advanced: utill-sample-secret
Token alg=noneAviso + JSONSin firma — no confiar
Bearer eyJ…Mismo decode sin prefijoPegado desde Authorization
exp pasadoJSON + badge CaducadoSigue siendo inspeccionable

Errores prácticos

  • Decodificar ≠ verificar integridad.
  • Fija algoritmos permitidos en producción; rechaza alg=none.
  • La verificación HS* queda plegada para no mezclarla con el flujo de solo lectura.
  • No pongas tokens reales en URLs compartidas.

Referencias

Última revisión: 2026-07-26

Preguntas frecuentes

¿Decodificar es lo mismo que verificar la firma?
No. Decodificar solo muestra header y payload en JSON. Verificar la firma usa una clave; por defecto esta página solo decodifica (Advanced opcional para HMAC HS*).
¿Por qué es peligroso alg=none?
Sin firma cualquiera puede falsificar claims. Rechaza JWT sin firma en producción.
¿Puedo pegar un token con prefijo Bearer?
Sí. Se elimina automáticamente el prefijo `Bearer ` antes de decodificar.
¿Sirve para depurar claims de OAuth en español?
Sí. Úsalo para inspeccionar `sub`, roles, `exp` y `kid` al depurar proveedores OAuth/OIDC sin subir el token.