EQVPS
Seguridad y certificados

Decodificador JWT

Pega un token para ver su encabezado, sus claims y su caducidad. La decodificación ocurre en esta pestaña, así que sirve para depurar sesiones reales.

Funciona por completo en tu navegador: nada de lo que escribes se envía a nuestros servidores.

Cómo funciona

Un JWT son tres partes en Base64URL unidas por puntos: encabezado, payload y firma. Las dos primeras son JSON sin más: cualquiera con el token puede leerlas, por eso no se meten secretos en los claims. Esta herramienta decodifica ambas partes y convierte iat, nbf y exp en fechas de tu zona horaria. No verifica la firma: para eso hace falta el secreto o la clave pública del emisor.

Preguntas frecuentes

¿El token se envía a un servidor?

No. La decodificación la hace JavaScript aquí mismo; puedes pegar un token sin conexión a la red.

¿Por qué cualquiera puede leer mi JWT?

El payload está codificado, no cifrado. La firma solo prueba que nadie lo modificó. Si los claims deben ser secretos, usa JWE o guarda los datos en el servidor.

Herramientas relacionadas

Todas las herramientas →

Úsalo en tu propio servidor: VPS KVM desde 3 $/mes, acceso root, pagos en cripto.

Planes VPS