Decodificador de JWT
Pega un JSON Web Token para ver su cabecera y sus claims como JSON formateado, con las fechas de emisión, de validez y de caducidad convertidas a fechas legibles. La decodificación es local: el token no se envía a ningún sitio.
Funciona en tu navegador
Cómo se usa
- Pega el token (con «Bearer» o sin él).
- Lee la cabecera y el payload.
- Comprueba el estado de caducidad y las fechas.
Cómo funciona
Un JWT tiene tres partes codificadas en Base64URL y separadas por puntos: cabecera, payload y firma. Las dos primeras son JSON y se decodifican aquí. Los claims de tiempo (iat, nbf, exp) son segundos desde la época Unix y se convierten a tu hora local.
La firma no se verifica, porque para ello hace falta el secreto o la clave pública del emisor. Cualquiera puede leer el payload de un JWT, así que nunca pongas secretos en él.
Ejemplos
- Payload
- {"sub":"123","exp":1893456000} → caduca el 1 de enero de 2030.
Usos habituales
- Depurar problemas de autenticación
- Comprobar los scopes y los roles de un token
- Verificar fechas de caducidad
Privacidad y seguridad
Esta herramienta funciona por completo en tu navegador. Tus archivos y tus textos nunca se suben a nuestros servidores: el procesamiento ocurre en tu dispositivo y los resultados se generan de forma local. Cómo trata los archivos cada herramienta
Preguntas frecuentes
¿Es seguro pegar un token de producción?
La decodificación es local, así que no se transmite nada. Aun así, un token válido da acceso: trátalo como una contraseña y, si se expone, déjalo caducar o revócalo.
¿Puede verificar la firma?
No. La verificación necesita la clave de firma y debe hacerse en tu servidor.
Última actualización: