Decodificador JWT

Firma no verificada

Decodificar solo revela el contenido del token. Los datos no son de confianza: esta herramienta no verifica firmas, emisor, destinatario ni permisos.

Pega un JWT de tres partes, con el prefijo Bearer opcional. Máximo 100 000 caracteres.

Tu token permanece en la memoria de esta página. No se sube, guarda ni añade a la URL.

Pega un JWT o carga el ejemplo para consultar su cabecera y contenido.

Cómo funciona

Pega un JWT compacto para decodificar su cabecera y contenido Base64url localmente. Se elimina el prefijo Bearer opcional. Copia cada sección JSON, consulta exp, nbf e iat en UTC y hora local o restablece para borrar la entrada. El estado de caducidad se actualiza cada segundo con el reloj del dispositivo.

Ejemplo

El ejemplo sin firma tiene sub igual a demo y exp igual a 1893456000: el 1 de enero de 2030 a las 00:00 UTC. Caduca en ese instante. Son datos de demostración, no credenciales de autenticación.

Preguntas frecuentes

¿Decodificar verifica la firma de un JWT?

No. Cualquiera puede crear datos legibles, incluso con caducidad futura. La verificación requiere una clave de confianza, un algoritmo permitido y comprobar emisor, destinatario y políticas de la aplicación. Este decodificador no realiza esas comprobaciones.

¿Qué tokens y fechas de caducidad se admiten?

Se admiten tokens compactos de tres partes con objetos JSON, incluidos ejemplos sin firma con el último segmento vacío. No se admiten JWE cifrados de cinco partes ni contenido JWT anidado. Los campos de tiempo deben ser números en segundos Unix, no milisegundos ni cadenas numéricas. La ausencia de exp indica caducidad desconocida, no validez ilimitada.