Paso 1
Pegue el token compacto
Pegue el valor completo de header.payload.signature. Se acepta y elimina localmente un prefijo Bearer inicial antes de la decodificación.
Inspecciona JWT encabezados, cargas útiles, reclamos, tiempos de vencimiento y segmentos de firma en tu navegador. Decodificar localmente sin iniciar sesión; Esta herramienta no verifica firmas.
JWT espacio de trabajo de inspección
Este decodificador JWT en línea gratuito se ejecuta en su navegador sin necesidad de registrarse ni iniciar sesión. Lee un token compacto para su inspección y no verifica la firma.
Pegue un token compacto completo de tres segmentos. un líder Bearer
El prefijo se elimina localmente antes de la decodificación.
Solo decodificador: la firma, el algoritmo, los valores de reclamo y las sugerencias de hora del reloj del navegador no son verificación.
Atajo de teclado: Ctrl/Comando + Enter. El token de origen no se cambia si falla la decodificación.
Decodifica un token compacto para inspeccionar sus segmentos y reclamos.
El encabezado y la carga útil formateados JSON, el segmento de firma sin formato, los reclamos estándar y los valores de tiempo legibles aparecerán aquí.
Paso 1
Pegue el valor completo de header.payload.signature. Se acepta y elimina localmente un prefijo Bearer inicial antes de la decodificación.
Paso 2
Revise los metadatos del encabezado, los reclamos de carga útil, el segmento de firma sin procesar y cualquier campo de tiempo exp, nbf o iat disponible.
Paso 3
Trate cada valor mostrado como no confiable hasta que su servidor o SDK confiable verifique la firma, el emisor, la audiencia, la ventana de tiempo y el algoritmo permitido.
Un token firmado compacto tiene tres segmentos Base64url separados por puntos. Este decodificador hace que cada segmento sea legible sin cambiarlo ni afirmar que es auténtico.
El encabezado puede declarar valores como alg, typ y kid. Describen lo que dice el token sobre sí mismo; Esta página no verifica que un algoritmo o clave sea aceptable para su aplicación.
La carga útil es legible JSON con reclamos registrados y personalizados. Úselo para inspeccionar un valor de depuración, pero no almacene secretos en una carga útil de token firmado.
El tercer segmento se muestra exactamente como se suministra. Su presencia es sólo información estructural y no prueba que el token haya sido firmado por un emisor confiable.
El panel de resultados muestra las reclamaciones disponibles sin inventar valores faltantes. Las visualizaciones de tiempo son útiles para la depuración y se calculan a partir del reloj de este navegador.
exp, nbf e iat son valores de NumericDate. Revise sus UTC y sus representaciones locales, luego aplique la política de validación y desviación horaria requerida por su servicio.
iss identifica un emisor reclamado, un sujeto reclamado y una audiencia a la audiencia prevista. Su significado y valores aceptables pertenecen a la configuración de su aplicación de confianza.
jti y los campos personalizados se muestran con el resto de la carga útil. Esta herramienta no interpreta la semántica empresarial ni determina si un reclamo está autorizado.
JSON legible, una insignia de caducidad o un algoritmo nombrado en el encabezado no son evidencia de que un token sea confiable. Mantenga las decisiones de seguridad en su aplicación o biblioteca de identidades confiables.
Cualquiera que tenga un JWT firmado puede leer su encabezado y carga útil. Un decodificador no puede establecer quién lo emitió o si alguien lo alteró.
Muestra alg para ayudar en la depuración, pero configura los algoritmos y claves permitidos en el lado de verificación. No seleccione una política de verificación de un encabezado de token no verificado.
Verifique la criptografía y las reglas aplicables de emisor, audiencia, vencimiento y no anterior en el servicio o SDK responsable de aceptar el token.
El espacio de trabajo informa dónde se detuvo la decodificación para que puedas corregir un token copiado, codificado, truncado o no compatible sin tener que adivinar.
Este decodificador espera header.payload.signature con exactamente dos puntos. Un segmento extra o faltante a menudo significa que el valor se copió de forma incompleta o no es un token firmado compacto.
Un valor compacto de cinco segmentos suele ser un JWE cifrado. Necesita claves de descifrado y está fuera del alcance de este decodificador.
El encabezado y la carga útil deben utilizar una URL Base64 válida, decodificarse como UTF-8 y contener objetos JSON. El decodificador nombra la capa fallida y no repara automáticamente la entrada.
Este decodificador en línea gratuito se ejecuta en la pestaña de su navegador. No es necesario registrarse ni iniciar sesión. Lee un token compacto para su inspección y no verifica su firma.
Sí. Este JWT Decodificador es de uso gratuito en línea y no requiere registro ni inicio de sesión.
No. Decodifica el token compacto únicamente para inspección. Su aplicación o un SDK confiable debe verificar la firma con la clave correcta y el algoritmo permitido antes de confiar en las afirmaciones.
El encabezado y la carga útil en un JWT compacto se pueden decodificar en Base64url en datos legibles sin un secreto. Se utiliza una clave pública o secreta para la verificación de la firma, algo que esta página no realiza.
El reclamo de exp es una fecha numérica de vencimiento. Esta página lo convierte a UTC y a la hora local del navegador para la depuración, pero el estado mostrado no es validación de token.
iat es el momento de emisión y nbf es el momento no anterior. Ambas son reclamaciones NumericDate opcionales. Los servidores pueden aplicar sus propias reglas de validación y desfase del reloj.
Un token compacto de cinco segmentos suele ser un JWE, un formato cifrado. Esta página solo admite tokens compactos de estilo JWS de tres segmentos y no puede descifrar contenido JWE.
Sí. Un prefijo Bearer inicial se elimina localmente antes de que este decodificador lea el token compacto. Aún se requiere el token completo de tres segmentos.
Un JWT de tres segmentos firmado puede ser decodificado por cualquiera que lo tenga; su encabezado y carga útil no son confidenciales simplemente porque están codificados. Los formatos cifrados JWT utilizan una estructura diferente y están fuera del alcance de esta herramienta.
La decodificación lee la representación del token. La caducidad afecta si una aplicación confiable debe aceptar el token, no si su encabezado y carga útil se pueden mostrar para la depuración.
El decodificador se ejecuta en esta pestaña del navegador y no requiere una cuenta. No pegue claves de firma ni trate un resultado decodificado como una decisión de seguridad.
Continúa con otra herramienta basada en navegador.
Formato decodificado JSON
Pegue JSON o abra un archivo para formatearlo, validarlo, embellecerlo o minimizarlo. Elija sangría, revise los errores del analizador y copie o descargue el resultado en su navegador sin iniciar sesión.
Decodificar texto Base64
Codifica o decodifica texto UTF-8 y URL-seguro Base64 en línea. Pegue un valor, copie el resultado o descárguelo desde su navegador sin registrarse ni iniciar sesión.
Convertir JWT marcas de tiempo
Convertir Marcas horarias Unix en segundos o milisegundos en UTC, hora local o ISO 8601. Convertir fechas volver a marcas horarias en línea sin registro ni inicio de sesión.
Decodificar componentes URL
Codificar o decodificar componentes URL, URLs completas y parámetros de consulta con codificación por ciento UTF-8. Copiar el resultado en línea sin registro ni inicio de sesión.