Decodificador JWT
Decodifica el encabezado y la carga útil de un JWT de tres partes en el navegador con base64url: sin verificación de firma, no es JWE.
Decodificado
Consejos
Solo tres partes
Un JWT estándar tiene tres segmentos base64url: header, payload y signature. Esta herramienta espera esa forma, no JWE.
Decodificar no es verificar
Cualquiera puede leer encabezado y payload. Hace falta verificar la firma con la clave correcta para confiar en un token.
Los claims son timestamps
exp, iat y nbf suelen ser segundos Unix: usa el Convertidor de Timestamp para leerlos como fechas.
Solo en el cliente
El análisis se ejecuta en tu navegador; el token no se envía a una API JWT de Toolomix.
Decodificación de encabezado y payload
Analiza en base64url los dos primeros segmentos y los muestra como JSON legible.
Sin verificación de firma
El segmento de firma no se comprueba criptográficamente.
Solo JWT de tres partes
Admite tokens compactos estilo JWS de tres partes, no JWE cifrados.
Qué hace esta herramienta
Decodificador JWT analiza en base64url un JWT de tres partes y muestra el encabezado y la carga útil como JSON.
No verifica firmas, no valida confianza y no decodifica tokens JWE cifrados.
Cómo usar
Copia el JWT
Copia la cadena completa de tres partes: header.payload.signature.
Pégalo en la entrada
Pégalo exactamente: el espacio extra puede romper el análisis.
Inspecciona encabezado y payload
Revisa el JSON decodificado. Trata los claims como no confiables hasta verificarlos en otro sitio.
Entradas y salida admitidas
Entrada: una cadena JWT compacta de tres partes. Salida: JSON de encabezado y JSON de payload decodificados.
No admitido: JWE, verificación de firma, firma/codificación de tokens ni subida de archivos.
Procesamiento y privacidad
El análisis se ejecuta en tu navegador con decodificación base64url del encabezado y la carga útil en el cliente.
El token no se envía a Toolomix para decodificarlo: no hay endpoint de API jwt-decoder en esta página.
Limitaciones
Límites conocidos
- Sin verificación de firma
- Solo JWT de tres partes: no JWE
- Solo decodificación: no crea ni firma tokens
- No prueba que claims de caducidad o audiencia sean auténticos
- Solo texto pegado: sin subida de archivos
Solución de problemas
Si falla la decodificación, confirma tres segmentos separados por puntos y que encabezado/payload sean JSON base64url válido.
Si necesitas confiar en un token, verifica la firma con las claves del emisor en tu aplicación: esta página no lo hará.
Preguntas Frecuentes
¿Esta herramienta verifica la firma del JWT?
No. Solo decodifica en base64url y muestra el encabezado y la carga útil. No verifica la firma ni confirma que el token sea de confianza.
¿Se sube mi token?
No. La decodificación se ejecuta en tu navegador. No hay llamada a API jwt-decoder en esta página. Aun así evita compartir tokens de producción en capturas.
¿Admite JWE?
No. Esta herramienta espera un JWT de tres partes (header.payload.signature). Los tokens JWE cifrados no están admitidos.
¿Puedo crear o firmar un JWT aquí?
No. Esta página solo decodifica. No codifica ni firma tokens.
¿Qué significan exp e iat?
iat es emitido en y exp es caducidad, normalmente timestamps Unix en segundos. Decodificarlos no prueba que sean auténticos.
¿Por qué falla la decodificación de mi token?
Pega las tres partes separadas por puntos sin espacios extra. base64url inválido o payload que no sea JSON fallará.
¿Es seguro confiar en un token decodificado?
No. Claims legibles no significan que el token sea válido. Solo la verificación de firma (y las comprobaciones de claims de tu app) establecen confianza.
Prueba Otras Herramientas Gratis
Pruébalo ahora
Pega un JWT de tres partes para inspeccionar encabezado y payload. La firma no se verifica.