Decodificador JWT

Decodifica JWTs localmente, inspecciona claims y verifica opcionalmente firmas HMAC.

Entrada

Privado por diseño: su JWT nunca sale de su dispositivo. Decodificarlo no lo hace válido ni confiable.

Decodificado no significa verificado. No pegue claves privadas de producción.

Partes decodificadas

Pega un JWT y decodificalo.

Typ

-

Decode

-

Signatur

-

Claims

-

Pega un JWT y decodificalo.

Reclamaciones

No hay reclamos decodificados.

Conviene saber

El decodificador JWT descompone un JSON Web Token en cabecera y payload sin afirmar automáticamente la confianza en la firma.

Las búsquedas típicas incluyen decodificador JWT y revisar Bearer Token. Decodificado no significa verificado.

Casos de uso típicos

Inspeccionar el payload de un token de API durante la depuración

Pega un Bearer Token directamente y revisa claims como exp o iss.

Verificar localmente la firma HMAC de un token de prueba

Introduce un secreto de prueba y una lista de algoritmos permitidos para verificar la firma HMAC.

Consejos para mejores resultados

Nunca pegues secretos de producción

El campo de secreto HMAC es solo para pruebas locales — nunca pegues secretos de producción.

Restringe deliberadamente la lista de algoritmos permitidos

Restringe explícitamente los algoritmos permitidos al valor esperado.

Cómo funciona

Paso a paso

  1. 1

    Pega el JWT

    Pega el JWT, con o sin el prefijo “Bearer ”.

  2. 2

    Verifica opcionalmente claims y firma

    Introduce claims esperados o un secreto HMAC con lista de algoritmos, si es necesario.

  3. 3

    Copiar la cabecera y el payload

    Copia las partes decodificadas como JSON o descárgalas.

Funciones

Verificación HMAC opcional

Verifica firmas HMAC localmente con secreto y lista de algoritmos.

Comprobaciones de claims

Verifica issuer, audience, subject y claims obligatorios esperados.

Procesamiento local

Tu JWT nunca sale de tu dispositivo.

Preguntas frecuentes

¿Decodificado significa que el token es válido?

No. La decodificación solo muestra el contenido; la autenticidad debe validarse aparte.

¿Debo pegar secretos de producción para la verificación?

No. Usa el campo de secreto solo para pruebas locales.

Más herramientas