Decodificador JWT

Pega un token JWT para inspeccionar su encabezado, carga útil y firma. Las marcas de tiempo se convierten automáticamente a fechas legibles.


    

    

    

Esta herramienta solo decodifica el token en tu navegador. NO verifica la firma.

Características

Mostrar Header, Payload y Signature
Interpretar las marcas de tiempo
Comprobación de la caducidad
Solo descodifica (sin verificar la firma)

Cómo Usar

1. Pega tu token JWT (la cadena larga con dos puntos) en el cuadro de entrada.

2. El encabezado, la carga útil y la firma se decodifican instantáneamente a la derecha.

3. La fecha de expiración se resalta si el token ha caducado.

Sobre esta herramienta

Un JSON Web Token tiene tres partes codificadas en Base64URL separadas por puntos: una cabecera que describe el algoritmo de firma, una carga útil con declaraciones como el ID de usuario y la hora de caducidad, y una firma. Este decodificador separa un token, decodifica la cabecera y la carga útil a JSON legible, convierte las marcas de tiempo iat, nbf y exp en fechas y te dice si el token ha caducado, aún no es válido o sigue dentro de su vigencia. Está pensado para depurar la autenticación: comprobar qué declaraciones envía un proveedor de identidad, por qué una sesión termina antes de tiempo o qué algoritmo se usa. Decodificar no es verificar: cualquiera puede leer la carga útil de un JWT, y solo un servidor con el secreto o la clave pública correctos puede confirmar que la firma es auténtica.

Preguntas Frecuentes

¿Es seguro pegar aquí un token real?
El token se decodifica en tu navegador y no se envía a ningún servidor. Aun así, un token de acceso válido funciona como una contraseña hasta que caduca, así que evita compartir tokens de producción en cualquier sitio y usa tokens caducados o de prueba para depurar.
¿Esta herramienta verifica la firma?
No. Para verificarla hace falta el secreto (en HS256) o la clave pública del emisor (en RS256 o ES256). No confíes nunca en el contenido de un token en tu aplicación hasta verificarlo con una biblioteca adecuada.
¿Qué significan iat, nbf y exp?
iat (issued at) es cuándo se creó el token, nbf (not before) es el momento más temprano en que se puede usar y exp (expiration) es cuándo deja de ser válido. Los tres son marcas de tiempo Unix en segundos.
¿La carga útil de un JWT está cifrada?
Un JWT firmado estándar (JWS) solo está codificado, así que cualquiera puede leer la carga útil. No pongas contraseñas ni datos personales sensibles en él. Los tokens cifrados (JWE) tienen cinco partes y no se pueden leer sin la clave.
¿Por qué falla la decodificación de mi token?
El token puede estar incompleto, contener espacios o saltos de línea, incluir el prefijo «Bearer » o ser un JWE cifrado de cinco segmentos. Pega solo las tres partes separadas por puntos de un JWT firmado.

Herramientas Relacionadas