Sobre esta herramienta
JWTViewer es un inspector de tokens sin subida. La mayoría de los decodificadores online envían tu token a un backend — un riesgo real, ya que un JWT activo suele ser una credencial de sesión válida. Aquí la decodificación ocurre directamente en tu navegador; puedes cargar la página, desconectarte, y sigue funcionando.
Los timestamps en exp, iat y nbf se convierten automáticamente a tu zona horaria, y el banner de estado muestra de un vistazo si el token es válido, expiró o aún no está activo. Más herramientas gratuitas en dec0de.dev.
Un JSON Web Token son tres partes Base64url separadas por puntos: un header, un payload de claims y una firma. Las dos primeras solo están codificadas, no cifradas — así que cualquiera puede leerlas, que es justo lo que hace este decodificador. La firma es lo que importa para la confianza: prueba que el token fue emitido por alguien con el secreto o la clave privada y que no ha sido alterado. Claims estándar como iss, sub, aud, exp e iat se explican en línea, y la verificación HS256 confirma una firma cuando tienes el secreto compartido.
Preguntas frecuentes
¿Un JWT está cifrado?
No. Un JWT estándar solo está codificado en Base64url, no cifrado, así que cualquiera puede leer el header y el payload. Nunca pongas secretos en el payload; la firma protege la integridad, no la confidencialidad.
¿Puedo verificar la firma de un JWT aquí?
Sí. Para HS256, introduce el secreto compartido y la herramienta recalcula el HMAC. Para RS256/RS384/RS512/ES256/ES384/ES512, pega la clave pública del emisor (PEM) o carga un JWKS y la herramienta verifica con la Web Crypto API — todo en tu navegador, nada se envía.
¿Qué es un JWKS y cómo lo uso aquí?
Un JWKS ("JSON Web Key Set") es un pequeño documento JSON público — normalmente en una URL como /.well-known/jwks.json — que un proveedor de identidad (Auth0, Okta, Cognito, tu propio servidor de auth…) publica para que cualquiera pueda verificar los tokens que firma con RS256/ES256. Introduce la URL del JWKS y haz clic en Obtener (o pega el JSON directamente), y la herramienta lista el ID, algoritmo y tipo de cada clave, emparejando automáticamente la que coincida con el "kid" del header de tu token decodificado.
¿Por qué mi JWT aparece como expirado?
El claim exp es una marca de tiempo Unix; si es anterior a ahora, el token está expirado. La herramienta convierte exp, iat y nbf a tu hora local para que veas exactamente cuándo caducó.
¿Mi token se envía a un servidor?
No. La decodificación y la verificación HS256 ocurren por completo en tu navegador. Tu token y secreto nunca se suben — seguro pegar tokens de producción al depurar.