Decodificador de JWT
Local only — nothing is uploaded unless you save or share it.
Un decodificador de JWT que inspecciona JSON Web Tokens con seguridad.
- Pega tu token, con o sin el prefijo Bearer
- Lee la cabecera, el payload y los claims descodificados
- Mira la nota de caducidad para ver si todavía es válido en el tiempo
Descodificado, no verificado. Comprobar una firma necesita la clave del emisor, que ninguna herramienta en el navegador tiene. Esto muestra lo que dice el token; no lo tomes nunca como prueba de que es auténtico.
Cabecera
Payload
Claims
Guardar esta herramienta
Ten Decodificador de JWT a mano
Usa el menú Compartir de tu navegador y luego «Añadir a pantalla de inicio».
Sobre esta herramienta
Un JSON Web Token empaqueta tres partes codificadas en base64url dentro de una sola cadena: una cabecera que describe el algoritmo de firma, un payload de claims y una firma. Las dos primeras solo están codificadas, no cifradas, así que cualquiera que tenga el token puede leer todo lo que hay dentro. Este decodificador muestra las dos, traduce los claims registrados a etiquetas legibles y convierte los claims de marca de tiempo en fechas reales con una nota en lenguaje llano del tipo caducó hace tres días o válido durante otra hora. Una cosa que esta herramienta deliberadamente no hace es decirte que un token es válido. Verificar una firma requiere el secreto o la clave pública del emisor, que ninguna herramienta de navegador puede tener, así que un token que se descodifica perfectamente puede seguir siendo falsificado o manipulado. La descodificación ocurre enteramente en tu dispositivo, lo que aquí importa más que en casi cualquier otra herramienta: un JWT suele ser una credencial viva, y pegarlo en un sitio que lo transmite es entregar una sesión activa.
Preguntas frecuentes
¿Esto verifica la firma del token?
No, y ningún decodificador de navegador puede. La verificación requiere el secreto o la clave pública del emisor. Esta herramienta te dice lo que un token dice, no si es auténtico. Verifica siempre las firmas en tu servidor antes de fiarte del contenido de un token.
¿Es seguro pegar aquí un token real?
La descodificación ocurre enteramente en tu navegador y no se transmite nada, así que esta página nunca ve tu token. Dicho esto, trata cualquier JWT como una credencial viva: si no ha caducado, quien lo tenga puede normalmente actuar como tú, así que evita pegar tokens de producción en herramientas que no hayas comprobado que trabajan del lado del cliente.
¿Está cifrado el payload?
No. Está codificado en base64url, algo trivialmente reversible y que no es en absoluto una medida de seguridad. Nunca pongas contraseñas, números de tarjeta ni nada sensible en el payload de un JWT, porque cualquiera que tenga el token puede leerlo.
¿Qué significan exp, iat y nbf?
Son claims de tiempo registrados, medidos en segundos desde 1970. exp es cuándo el token deja de ser válido, iat cuándo se emitió y nbf el primer momento en que puede usarse. Esta herramienta convierte los tres en fechas reales y te dice cuánto hace o cuánto falta.
¿Por qué mi token no se descodifica?
Casi siempre porque en realidad no es un JWT, o porque al copiar y pegar se coló un espacio o se truncó. Un JWT tiene exactamente tres partes separadas por puntos. Si ves otra cantidad, la cadena está incompleta o es un formato de token completamente distinto.
Ayuda a mejorar esta herramienta
¿Has encontrado un fallo, quieres un cambio o te falta alguna herramienta?
Tienes un mensaje sin enviar.
Gracias — nos ha llegado. Encontrarás la respuesta en tu bandeja.Go to my messages