Decodificador de JWT
Decodifica JWT (JSON Web Tokens).
Ejemplos de uso
Ver qué información contiene un token de inicio de sesión
¿Tienes curiosidad por saber qué reclamaciones (ID de usuario, roles, etc.) lleva el token de acceso JWT de tu servidor? Pégalo y verás el encabezado y la carga útil al instante como JSON legible.
Comprobar cuándo expira un token
¿Depurando por qué los usuarios siguen cerrando sesión? La reclamación exp se muestra como una fecha y hora legibles, con una insignia que indica si ya expiró.
Comprobar el algoritmo de firma
¿No sabes si un token es HS256 o RS256? El valor alg del encabezado se muestra directamente en el panel de resumen.
Compartir el resultado decodificado con un compañero de equipo
¿Quieres que un compañero vea el mismo token? Haz clic en "Copiar enlace para compartir" para copiar un enlace que contiene el token que estás viendo; cualquiera que lo abra verá el mismo token decodificado al instante.
Preguntas frecuentes
¿Esta herramienta verifica la firma?
No. Verificar una firma requiere la clave secreta (o pública) que solo el emisor debería conocer, y escribirla en cualquier sitio web es un riesgo de seguridad. Esta herramienta solo decodifica y muestra el encabezado y la carga útil; nunca comprueba si la firma es válida.
¿Cómo lleva el enlace compartido el token?
Al hacer clic en "Copiar enlace para compartir" se copia un enlace con ?jwt=<token> añadido, por lo que el token queda expuesto directamente en la URL. Abrir ese enlace muestra este token al instante (en lugar del que estuviera guardado) y actualiza el almacenamiento local con este valor. Si compartes el enlace por chat o correo, el token puede quedar guardado en ese historial, así que piénsalo dos veces antes de compartir un enlace generado a partir de un token real de producción válido.
¿El token que pego se envía a un servidor?
No. Toda la decodificación ocurre completamente en tu navegador y nunca se envía a un servidor. Para que puedas continuar donde lo dejaste en tu próxima visita, el token que escribes se guarda solo en el almacenamiento local (localStorage) de tu navegador, sin compartirse entre dispositivos ni navegadores. Al borrar el campo de entrada también se borra lo guardado. Aun así, es buena práctica evitar pegar tokens reales de producción en sitios web al azar.
¿Qué son exp, iat y nbf?
Son reclamaciones estándar comunes en JWT. iat es cuándo se emitió el token, exp es cuándo expira, y nbf ("not before") significa que el token no es válido antes de ese momento. Se almacenan como marcas de tiempo Unix (segundos desde el 1 de enero de 1970), que esta herramienta convierte en fechas legibles.
Me aparece un error de formato inválido.
Un JWT debe tener exactamente 3 partes separadas por puntos (encabezado.carga útil.firma). Comprueba si se mezclaron espacios en blanco o si el token se copió de forma incompleta.