QuickATools

Herramientas para desarrolladores · Free browser tool

Decodificador JWT

Decodifica JSON Web Tokens (JWT) al instante en el cliente. Visualiza header, payload y firma con seguridad, con humanizador de timestamps integrado.

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

¿Cuáles son las tres partes de un JWT y qué hace cada una?

Un JWT son tres segmentos codificados en Base64URL separados por puntos: Header.Payload.Signature. El Header describe el tipo de token y el algoritmo de firma (p. ej. HS256, RS256). El Payload lleva claims —id de usuario, roles, caducidad (exp), issued-at (iat) y cualquier campo personalizado que ponga tu API. La Signature es un sello criptográfico sobre las dos primeras partes; este decodificador te muestra la cadena de firma en bruto pero no la verifica, porque la verificación requiere el secreto o la clave pública.

¿Cuál es la diferencia entre decodificar un JWT y verificarlo?

Decodificar solo hace Base64URL-decode del header y el payload para que puedas leer los claims —cualquiera puede hacerlo sin una clave, porque los JWT están firmados, no cifrados. Verificar comprueba que la firma coincide usando el secreto o la clave pública del emisor, lo que demuestra que el token no fue alterado y proviene de una parte de confianza. Esta herramienta es un decodificador para depurar; nunca afirmará que un token es auténtico a menos que verifiques la firma por separado en tu propio backend.

¿Cómo debo leer timestamps Unix como exp, iat y nbf dentro de un JWT?

Esos claims se almacenan como tiempo Unix en segundos desde 1970-01-01 UTC. Esta herramienta detecta claves de timestamp habituales (exp, iat, nbf, auth_time) y muestra la fecha/hora local equivalente junto a cada valor. Para exp en concreto, también marca el token como Expired o Active según el reloj actual de tu navegador —útil para detectar clock-skew o tokens de staging obsoletos de un vistazo.

¿Por qué decodificar JWT en local en lugar de pegarlos en un debugger online?

Los JWT de producción y staging a menudo contienen ids de usuario, emails, roles u otros PII en el payload —y a veces la gente pega tokens que también aparecen en cabeceras Authorization junto a secretos. Un debugger del lado del servidor recibe esa cadena entera. Esta herramienta nunca sube nada: el Base64URL decoding, el parseo JSON y el formateo de timestamps se ejecutan todos en tu navegador, así que los tokens sensibles se quedan en tu máquina.

Los JWT están codificados, no cifrados — decodifícalos en local

Un JSON Web Token parece opaco, pero el header y el payload son solo JSON codificado en Base64URL. Cualquiera que tenga la cadena puede leer los claims sin una clave secreta. Es por diseño —la firma demuestra integridad, no confidencialidad— y también por eso pegar un token de producción en un debugger online aleatorio es arriesgado. Ids de usuario, emails, roles y otros PII a menudo viven a la vista dentro del payload.

Este decodificador nunca envía tu token a ningún sitio. La división de segmentos, el Base64URL decoding (con soporte UTF-8 completo para claims no latinos), el pretty-printing JSON y la humanización de timestamps se ejecutan todos en tu navegador. Úsalo para inspeccionar JWT de staging o producción al depurar flujos de auth sin filtrar esos tokens —ni ningún secreto sentado junto a ellos en una cabecera Authorization— a un servidor de terceros.

Recuerda el límite duro de esta herramienta: decodifica, no verifica. Un payload de aspecto válido aún puede estar falsificado si omites las comprobaciones de firma. Verifica siempre los JWT en tu backend con el secreto o la clave pública del emisor. Aquí, el humanizador de exp, iat y nbf simplemente te ayuda a leer el estado de caducidad de un vistazo mientras depuras.

Utilidades relacionadas para desarrolladores en este sitio: ordena JSON de claims anidados con el Formateador y validador de JSON, inspecciona otros payloads Base64 con Codificar/decodificar Base64, genera ids de fixture con el Generador de UUID/GUID, o valida patrones de parseo de claims en el Probador de regex.