Decodificador JWT
Revisa el contenido y la caducidad del token
Cargando…
¿Te fue útil esta herramienta?
About this tool
Esta herramienta decodifica el encabezado (header) y la carga útil (payload) de un JWT (JSON Web Token) y muestra las claims que contiene. Un token tiene tres partes separadas por puntos (header, payload, signature); esta herramienta solo decodifica en Base64URL las dos primeras a JSON y no verifica la firma. Si hay una claim exp, también indica si el token ha expirado.
How to use
- Pega un token en el cuadro de entrada, o haz clic en el botón de ejemplo para cargar un token de demostración.
- El header y el payload -las dos primeras de las tres partes separadas por puntos- se expanden cada uno como JSON.
- Si el payload tiene una claim exp, se muestra una insignia de expirado/válido junto con la hora de expiración.
- Usa el botón de copiar para obtener el JSON del header o del payload.
Frequently asked questions
- ¿Decodificar un JWT es distinto de verificar su firma?
- Sí, completamente distinto. Esta herramienta solo lee el contenido del token; no confirma que la firma sea genuina. Verificar una firma requiere una clave secreta (o pública) que solo conoce el emisor, y esta herramienta ni la pide ni la acepta.
- Si muestra "expirado", ¿el token ya no se puede usar?
- Esto es solo informativo: compara la claim exp del payload con la hora actual. Que el token sea realmente rechazado depende de la lógica de verificación propia del servidor.
- ¿Por qué no se puede decodificar la parte de la firma (signature) en contenido legible?
- La firma es el resultado de firmar el header y el payload con una clave secreta; no es un dato que se pueda revertir a texto plano. Esta herramienta simplemente muestra la cadena de la firma tal cual.
- ¿El token que introduzco se envía a un servidor?
- No. Toda la decodificación ocurre en tu navegador, y el token nunca se envía a un servidor.
Esta página solo decodifica tokens -no verifica firmas- y nunca envía el token que introduces a un servidor. Un token puede parecer no expirado y aun así tener una firma falsificada, así que cualquier autenticación real debe pasar por la verificación del lado del servidor.