Web Toolkit

Decodificador de JWT

Decodifica un JSON Web Token y consulta su header, payload y caducidad.

JSON Web Token

Token

Privado por diseño. Los tokens se decodifican en tu navegador y nunca se transmiten. Aun así, considera comprometido cualquier token que pegues en cualquier sitio y rótalo si es una credencial de producción.

Preguntas frecuentes

¿Qué es un decodificador de JWT?

Divide un JSON Web Token en sus segmentos de header y payload y los decodifica en base64url para que puedas leer las claims. El segmento de la firma se muestra, pero no se interpreta.

¿Esta herramienta verifica la firma del JWT?

No, y es intencionado. Verificar requiere la clave secreta o pública de firma, y nunca deberías pegarlas en un sitio web. Verifica las firmas en tu propio backend o con una CLI local.

¿Es seguro pegar un token aquí?

La decodificación ocurre íntegramente en tu navegador, sin ninguna petición de red. Dicho eso, cualquier token pegado en cualquier herramienta debe considerarse expuesto. Usa tokens caducados o de prueba cuando puedas.

¿Por qué mi token aparece como caducado?

La claim `exp` es una marca de tiempo Unix en segundos. La herramienta la compara con el reloj de tu dispositivo, así que una hora del sistema incorrecta en tu máquina también puede hacer que un token válido parezca caducado.

Sobre Decodificador de JWT

Un JSON Web Token son tres segmentos base64url separados por puntos: header, payload y firma. Los dos primeros están codificados, no cifrados, así que cualquiera que tenga el token puede leerlos. Este decodificador divide el token, decodifica ambos segmentos y muestra las claims de tiempo estándar (iat, nbf, exp) como fechas legibles junto a una cuenta atrás de caducidad en vivo.

La verificación de la firma no se ofrece deliberadamente. Verificar requiere la clave secreta o pública de firma, y pegar una clave de firma de producción en una página web es justamente el hábito que esta herramienta no debe fomentar.

Herramientas relacionadas