Decodificador JWT

Revisa el contenido y la caducidad del token

Cargando…

¿Te fue útil esta herramienta?

About this tool

Esta herramienta decodifica el encabezado (header) y la carga útil (payload) de un JWT (JSON Web Token) y muestra las claims que contiene. Un token tiene tres partes separadas por puntos (header, payload, signature); esta herramienta solo decodifica en Base64URL las dos primeras a JSON y no verifica la firma. Si hay una claim exp, también indica si el token ha expirado.

How to use

  1. Pega un token en el cuadro de entrada, o haz clic en el botón de ejemplo para cargar un token de demostración.
  2. El header y el payload -las dos primeras de las tres partes separadas por puntos- se expanden cada uno como JSON.
  3. Si el payload tiene una claim exp, se muestra una insignia de expirado/válido junto con la hora de expiración.
  4. Usa el botón de copiar para obtener el JSON del header o del payload.

Frequently asked questions

¿Decodificar un JWT es distinto de verificar su firma?
Sí, completamente distinto. Esta herramienta solo lee el contenido del token; no confirma que la firma sea genuina. Verificar una firma requiere una clave secreta (o pública) que solo conoce el emisor, y esta herramienta ni la pide ni la acepta.
Si muestra "expirado", ¿el token ya no se puede usar?
Esto es solo informativo: compara la claim exp del payload con la hora actual. Que el token sea realmente rechazado depende de la lógica de verificación propia del servidor.
¿Por qué no se puede decodificar la parte de la firma (signature) en contenido legible?
La firma es el resultado de firmar el header y el payload con una clave secreta; no es un dato que se pueda revertir a texto plano. Esta herramienta simplemente muestra la cadena de la firma tal cual.
¿El token que introduzco se envía a un servidor?
No. Toda la decodificación ocurre en tu navegador, y el token nunca se envía a un servidor.

Esta página solo decodifica tokens -no verifica firmas- y nunca envía el token que introduces a un servidor. Un token puede parecer no expirado y aun así tener una firma falsificada, así que cualquier autenticación real debe pasar por la verificación del lado del servidor.

Herramientas similares