Paste your JWT token

Acerca de esta herramienta

Este decodificador JWT separa un JSON Web Token en header, payload y firma, los decodifica de base64url a JSON legible y muestra el algoritmo, la fecha de emisión y el estado de expiración.

Cómo se usa

  1. Pega el token en el cuadro de entrada.
  2. Haz clic en Decodificar.
  3. Consulta el algoritmo, el tipo, la fecha de emisión y el aviso de expiración, y luego revisa el JSON del header y del payload.
  4. Copia el header o el payload si lo necesitas.

Datos útiles

  • Un JWT (RFC 7519) tiene tres partes codificadas en base64url separadas por puntos: header.payload.signature.
  • Los claims exp e iat son timestamps Unix en segundos; la herramienta los convierte a fechas locales y muestra cuánto falta para la expiración o cuánto hace que ocurrió.
  • Decodificar no verifica la firma: cualquiera puede leer el contenido de un JWT, así que nunca pongas secretos en el payload.
  • El header alg indica el algoritmo de firma, como HS256 o RS256.

Funciona por completo en tu navegador: nada de lo que introduces se sube ni se guarda.

Preguntas frecuentes

¿Esta herramienta verifica la firma del JWT?

No. Solo decodifica el token. Verificar la firma requiere el secreto o la clave pública y debe hacerse en tu servidor.

¿Es seguro pegar aquí un token de producción?

El token se decodifica en tu navegador y nunca se envía a un servidor. Aun así, trata los tokens activos como contraseñas y evita compartirlos.

¿Por qué mi token aparece como expirado?

El claim exp es anterior a la hora actual de tu dispositivo. Comprueba que tu reloj esté bien configurado y que el token se haya emitido recientemente.

¿Los JWT están cifrados?

Los JWT firmados estándar (JWS) solo están codificados, no cifrados, así que cualquiera que tenga el token puede leer su contenido.