Decodificador de JWT

Pega un JSON Web Token y lee su cabecera y payload como JSON con formato — con las fechas de expiración traducidas a fechas legibles. Totalmente sin conexión.

813 visitas

Qué hay dentro de un token

Un JWT son tres partes codificadas en Base64URL —cabecera, payload, firma— unidas por puntos. Pega uno y la herramienta decodifica la cabecera (algoritmo, tipo) y el payload (claims) en JSON con sangría legible. Los campos de tiempo como exp, iat y nbf se muestran además como fechas legibles, con una insignia que indica de un vistazo si el token está actualmente caducado.

La decodificación ocurre por completo en tu navegador — nada se envía a ningún sitio, lo cual importa porque los tokens son credenciales. Ten en cuenta lo que esta herramienta deliberadamente no hace: no puede verificar la firma (eso requiere la clave secreta o pública), así que "se decodifica bien" nunca significa "es auténtico".

Preguntas Frecuentes

¿Decodificar verifica que el token es válido?

No — decodificar solo lee el contenido. La verificación de la firma requiere la clave de firma o la clave pública y es tarea de tu servidor. Cualquiera puede fabricar un token con cualquier payload; solo la firma demuestra autenticidad.

¿Es seguro pegar aquí un token real de producción?

La herramienta nunca transmite el token — la decodificación es local. Aun así, trata los tokens de producción como contraseñas: prefiere tokens caducados o de prueba al depurar en entornos compartidos.

¿Por qué mi token no se decodifica?

Comprueba que copiaste las tres partes separadas por puntos y que no se colaron saltos de línea. Los tokens cifrados (JWE, cinco partes) no se pueden leer sin la clave — esta herramienta procesa tokens firmados (JWS), el tipo más común.

Herramientas Similares