redzilla
Todas las herramientas
Seguridad

Decodificador JWT

Pega un JWT y muestro su header y payload decodificados, el algoritmo de firma y los claims (iss, sub, aud, exp, iat, nbf) con fechas legibles y estado de expiración. El token nunca sale de tu navegador.

Estructura header.payload.signature en Base64URL. Se decodifica localmente.

Solo firmas HS* (HMAC). Se comprueba en tu navegador con Web Crypto. Las firmas RS*/ES* no se verifican aquí.

redzilla.cl — jwt
 
Estado
pega un token para decodificar
Algoritmo
firma no verificada
alg
typ
sub
exp

Header

Payload

Claims registrados

ClaimValorSignificado
Sin claims que mostrar todavía.
Cómo funciona · anatomía de un JWT

1. Un JWT tiene tres partes separadas por puntos: header.payload.signature. Header y payload son JSON codificado en Base64URL (variante URL-safe: +-, /_, sin relleno =).

2. El header declara el algoritmo de firma (alg) y el tipo (typ). El payload lleva los claims: datos como sub (sujeto), iss (emisor) o exp (expiración).

3. Las fechas exp, iat y nbf son epoch en segundos (Unix). Aquí las convierto a fecha y hora legibles y comparo exp con la hora actual para marcar el token como vigente o expirado.

4. Decodificar no es verificar. Cualquiera puede leer el payload; la firma es lo que garantiza que no fue alterado. Solo se valida si pegas el secreto HS*. Nunca confíes en un token sin verificar su firma en el servidor.

Decodificación local en tu navegador · sin registro · el token no se envía a ningún servidor.

¿Te fue útil esta herramienta?
Disclaimer Cuidamos la precisión de cada herramienta y la revisamos a conciencia; aun así, no podemos garantizar que esté libre de errores ni responsabilizarnos por el uso de sus resultados. Te sugerimos verificar siempre los datos críticos.
Si encuentras un error, avísanos →