Decodificador de JWT (JSON Web Token)
Pega un JSON Web Token (JWT) y mira su contenido al instante: decodifica el encabezado y la carga útil (payload) desde base64url y formatea el JSON. Reconoce las fechas (exp, iat, nbf) y te dice si el token está vigente. Todo ocurre en tu navegador y no verifica la firma.
Cómo decodificar un JWT
- Pega tu JWT (las tres partes separadas por puntos) en el cuadro.
- El encabezado y el payload se decodifican al instante.
- Revisa las fechas reconocidas (emitido, caduca, válido desde) y si el token está vigente.
- Copia el header o el payload con su botón. La firma se muestra, pero no se verifica.
Preguntas frecuentes
¿Qué es un JWT?
Un JSON Web Token (JWT) es un formato compacto para transmitir datos firmados entre sistemas, muy usado en autenticación. Tiene tres partes separadas por puntos: encabezado, carga útil (payload) y firma, todas en base64url.
¿Esta herramienta verifica la firma?
No. Solo decodifica y muestra el contenido del encabezado y del payload. No comprueba la firma ni la validez criptográfica del token: para eso necesitas la clave secreta o pública en tu servidor.
¿Es seguro pegar aquí mi token?
El token se decodifica por completo en tu navegador y no se envía a ningún servidor. Aun así, evita pegar tokens de producción o con datos sensibles: un JWT no está cifrado, así que cualquiera que lo tenga puede leer su contenido.
¿El JWT está cifrado?
No. El contenido va codificado en base64url, no cifrado. Cualquiera puede leerlo. La firma solo garantiza que el token no se ha alterado; no oculta los datos.
¿Qué significan exp, iat y nbf?
Son fechas estándar en segundos Unix: «iat» (issued at) es cuándo se emitió el token, «exp» (expiration) cuándo caduca y «nbf» (not before) desde cuándo es válido. Las mostramos en tu hora local e indicamos si el token está vigente o caducado.
¿Se procesa en un servidor?
No. Toda la decodificación ocurre en tu navegador; tu token no sale de tu equipo.