Decodificador JWT online
cabecera, payload y firma
Pega un JWT para decodificar su cabecera y payload Base64URL como JSON formateado. Inspecciona claims, roles y expiración sin verificar la firma.
La decodificación solo muestra claims; no verifica la firma. Los tokens permanecen en tu navegador y no se suben.
- Segmentos0/3
¿Qué es esta herramienta?
Decodifica la cabecera y el payload de un JWT a JSON legible. Sirve para depurar tokens OAuth/OIDC y claims de autorización en APIs.
La decodificación solo inspecciona. No descarga JWKS ni valida iss/aud. El panel Advanced puede comprobar HMAC HS256/HS384/HS512 con un secreto local; no sustituye un verificador de producción.
Úsalo para ver forma de claims, kid, roles/scopes y tiempos exp/iat/nbf sin subir el token.
Casos de uso comunes
- Depurar rechazos de Bearer (
expcaducado,alginesperado) - Revisar claims del IdP en integraciones OAuth/OIDC
- Confirmar
kiddel header antes de cablear JWKS
Cómo usar
- Pega el JWT compacto. Se elimina
Bearerautomáticamente y el resultado se actualiza al instante. - Revisa segmentos (
n/3),algy badges de tiempo. - Copia header y payload por separado.
- Opcionalmente verifica HS* en Advanced. Para confianza real usa biblioteca + JWKS.
Ejemplos
| Entrada / configuración | Salida | Notas |
|---|---|---|
| Sample (HS256) | alg: HS256 + claims de tiempo | Secreto Advanced: utill-sample-secret |
Token alg=none | Aviso + JSON | Sin firma — no confiar |
Bearer eyJ… | Mismo decode sin prefijo | Pegado desde Authorization |
exp pasado | JSON + badge Caducado | Sigue siendo inspeccionable |
Errores prácticos
- Decodificar ≠ verificar integridad.
- Fija algoritmos permitidos en producción; rechaza
alg=none. - La verificación HS* queda plegada para no mezclarla con el flujo de solo lectura.
- No pongas tokens reales en URLs compartidas.
Referencias
Última revisión: 2026-07-26
Preguntas frecuentes
- ¿Decodificar es lo mismo que verificar la firma?
- No. Decodificar solo muestra header y payload en JSON. Verificar la firma usa una clave; por defecto esta página solo decodifica (Advanced opcional para HMAC HS*).
- ¿Por qué es peligroso alg=none?
- Sin firma cualquiera puede falsificar claims. Rechaza JWT sin firma en producción.
- ¿Puedo pegar un token con prefijo Bearer?
- Sí. Se elimina automáticamente el prefijo `Bearer ` antes de decodificar.
- ¿Sirve para depurar claims de OAuth en español?
- Sí. Úsalo para inspeccionar `sub`, roles, `exp` y `kid` al depurar proveedores OAuth/OIDC sin subir el token.