ForHosting KIT · Web: scraping y monitoreo

Decodifique el payload JWT sin verificar la firma

Este decodificador de JWT separa un JSON Web Token en sus tres segmentos compactos y lee el JSON codificado en base64url de la cabecera y el payload.

● BetaGratis · en su navegador
Úselo desde WebAPIEmailTelegramApp pronto

Devuelve ambas secciones como objetos estructurados para que usted pueda examinar con facilidad claims, identificadores, marcas de tiempo, emisores, destinatarios y metadatos del algoritmo, o enviarlos a otra herramienta. La firma no se verifica deliberadamente: los valores decodificados indican lo que afirma el token, pero no demuestran quién lo creó. Utilice el resultado para depuración, desarrollo, documentación e inspección prudente, nunca como prueba de que un token es auténtico o está autorizado.

Comprenda qué demuestra la decodificación y qué no

Un JWT suele contener una cabecera, un payload y una firma, unidos por puntos. Los dos primeros segmentos son JSON codificado en base64url: su contenido está preparado para un transporte compacto, pero no está cifrado ni oculto. Esta capacidad divide el token proporcionado, decodifica esos dos segmentos como UTF-8, analiza su JSON y devuelve los objetos de cabecera y payload resultantes. No utiliza el tercer segmento para autenticar nada. Esta diferencia es fundamental, porque cualquiera puede construir una cadena con forma de token y claims arbitrarios. Ver un sujeto, rol, emisor, destinatario o valor de caducidad en el payload decodificado no prueba que un sistema de confianza lo haya emitido. Use la decodificación cuando necesite conocer la estructura del token, diagnosticar nombres o valores de claims u obtener una representación legible durante el desarrollo. Siempre que una decisión de seguridad dependa del token, use una biblioteca de verificación JWT adecuada con una clave expresamente confiable y restricciones de algoritmo, emisor y destinatario.

Envíe un JWT compacto e interprete la respuesta

Pegue o envíe el JWT compacto completo en el campo token. Un token estructuralmente válido tiene exactamente tres segmentos separados por dos puntos, aunque este decodificador solo lea los dos primeros. La respuesta contiene un objeto header y un objeto payload. Entre los campos habituales de la cabecera están typ, que suele identificar el tipo de medio JWT, y alg, que indica el supuesto algoritmo de firma. El payload suele incluir sub para el sujeto, iss para el emisor, aud para el destinatario, exp para la caducidad y claims propios de la aplicación. El decodificador no exige ningún claim: conserva los valores JSON presentes. Los claims NumericDate como exp, nbf e iat siguen siendo números y no se convierten en fechas, lo que evita imponer cómo debe mostrarlos o compararlos quien llama. Si el token tiene un número incorrecto de segmentos, base64url defectuoso, UTF-8 o JSON no válidos, o una sección decodificada que no es un objeto, la solicitud devuelve un error de entrada no válida en vez de un resultado parcial.

Utilice los claims decodificados con seguridad

La decodificación resulta especialmente útil en la frontera entre sistemas. Un desarrollador de API puede comparar los claims emitidos por un proveedor de identidad con los nombres que espera una aplicación. Un especialista de soporte puede examinar un token de prueba censurado para descubrir si falta un destinatario o un alcance. Un conjunto de pruebas puede decodificar tokens creados por una fixture local y comprobar que se incluyeron los claims personalizados necesarios antes de probar por separado la verificación criptográfica. Mantenga explícito el límite de seguridad en todo flujo: los datos decodificados son entrada no confiable. No conceda acceso, seleccione un tenant, acepte una identidad ni exponga información privada únicamente porque lo solicite un claim decodificado. Evite pegar tokens bearer reales en registros, incidencias, chats o documentos compartidos, pues un JWT puede ser una credencial activa aunque su payload parezca inofensivo. Para diagnosticar, prefiera ejemplos sintéticos, caducados o generados localmente. Si una automatización debe procesar tokens reales, envíelos solo por un canal debidamente protegido y, tras decodificarlos, verifíquelos con una configuración confiable.

Depurar claims del proveedor de identidad

Examine la forma de la cabecera y el payload para comparar nombres de claims, destinatarios, alcances e identificadores emitidos con la configuración de una aplicación.

Comprobar tokens de prueba locales

Decodifique tokens de fixture en pruebas o scripts de desarrollo y confirme que contienen los claims personalizados esperados antes de verificar la firma por separado.

Explicar la estructura del token

Convierta un JWT compacto en objetos JSON legibles para documentación técnica, formación o diagnóstico con ejemplos sintéticos y debidamente censurados.

¿Verifica esta herramienta la firma del JWT?

No. Solo decodifica la cabecera y el payload. Considere cada campo devuelto como no confiable hasta que otro verificador valide la firma y los claims exigidos.

¿Cuánto cuesta?

El precio de la API es de $0.002 por solicitud. La versión para navegador puede ejecutar localmente la misma lógica determinista de decodificación.

¿Por qué debe tener tres segmentos el token?

La serialización compacta de JWT consta de cabecera, payload y firma separados por puntos. Esta capacidad rechaza cadenas que no tengan exactamente esa estructura.

¿Se convierten las marcas de caducidad en fechas?

No. Valores como exp, nbf e iat se devuelven exactamente como aparecen en el payload, para que quien llama los interprete según sus requisitos.

¿Puedo decodificar un JWT sin firma?

Un token compacto sigue necesitando tres segmentos, por lo que un token no protegido puede tener vacío el tercero. Se decodifican la cabecera y el payload, sin extraer conclusiones de seguridad.

Todo lo de esta página está disponible por programación. Esta sección es para equipos que quieren integrarlo en sus sistemas; el resto puede usar la herramienta de arriba sin más.

POSThttps://api.kit.forhosting.com/web/jwt-decode

¿Prefiere automatizarlo? Un POST autenticado crea la tarea; el resultado llega por webhook o enlace firmado. La misma capacidad también se ejecuta aquí en la web, por email y desde Telegram — y pronto también desde nuestra app.

curl -X POST https://api.kit.forhosting.com/web/jwt-decode \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"token":"eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.c2lnbmF0dXJl"}'
{
  "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.c2lnbmF0dXJl"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "web.jwt_decode",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

La API es asíncrona: la llamada devuelve un task_id al instante y el resultado llega por webhook. El polling está limitado a 1 req/s por tarea.

Por solicitud$0.002

Precio publicado — sin tokens ni créditos inventados. Una tarea fallida no se cobra.

timeout_sec30
max_crawl_pages25
HTTPCódigoSignificado
401unauthorizedAPI key ausente o inválida.
402insufficient_balanceEl saldo no cubre el precio de la tarea.
404unknown_typeEl tipo de tarea no existe.
429rate_limitedDemasiadas peticiones. Use el webhook en vez de sondear.

Ver la documentación completa del KIT →