AllinHub

Decodificador JWT

Consulta el contenido y las fechas del token. La firma no se verifica.

Firma sin verificar. El token no se guarda ni se añade a la URL. Máximo: 16.384 caracteres y 32 niveles JSON.

Emitido el · iat
Sin token decodificado
Caduca el · exp
Sin token decodificado

Pega un JSON Web Token para ver su cabecera y sus datos en formato JSON legible. Puedes revisar las declaraciones que recibe una aplicación mientras investigas un problema de autenticación. Las fechas de emisión y caducidad se muestran en UTC y con una referencia temporal relativa. Leer el contenido no demuestra quién creó el token ni que sus datos sean auténticos. La herramienta tampoco determina si un servicio lo aceptará. El token permanece en esta página, sin guardarse en el navegador ni en la dirección.

Cómo se usa

  1. Pega un token compacto con tres partes separadas por puntos.
  2. Revisa la cabecera, los datos y las fechas de emisión y caducidad.
  3. Copia el objeto JSON que necesites y borra el contenido al terminar.

Qué tiene en cuenta

  • Conserva tildes, caracteres combinados, emojis y texto de otros alfabetos.
  • Rechaza matrices, valores nulos y JSON incorrecto en ambas secciones.
  • Acepta hasta 16.384 caracteres y 32 niveles de anidación JSON.
  • Distingue entre fechas ausentes y valores de fecha no válidos.

Preguntas frecuentes

¿Se comprueba la firma del token?

No se verifica la firma ni se solicita una clave. Cualquiera puede fabricar declaraciones legibles, incluso con una caducidad futura. Antes de conceder acceso, la aplicación que utiliza el token debe comprobar su firma, emisor, destinatario y las demás condiciones que exija su sistema de autenticación.

¿Por qué aparece un error al decodificar?

La herramienta espera tres partes separadas por puntos. La cabecera y los datos deben usar base64url sin relleno y contener objetos JSON codificados en UTF-8. No admite tokens cifrados de cinco partes, matrices ni secuencias de bytes incorrectas. Puedes dejar espacios alrededor del token, pero no dentro de sus partes.

¿Cómo se muestran exp e iat?

Se interpretan como segundos numéricos desde el inicio de la época Unix, también con fracciones. Verás la fecha UTC y una referencia relativa al reloj del dispositivo. Esta referencia se actualiza al editar o pulsar Ctrl o Command más Enter. Las cadenas y los números fuera de rango se señalan como inválidos.

¿Dónde se guarda el token y cuál es el límite?

El token no se envía, no aparece en la URL y no se guarda en almacenamiento local. Al recargar se pierde. El límite de 16.384 caracteres incluye los espacios exteriores y admite hasta 32 niveles JSON. Borrar vacía los campos; lo que hayas copiado puede seguir en el historial del portapapeles.

Actualizado el

Todas las herramientas