Decodificador JWT
Pega un token para ver su encabezado, sus claims y su caducidad. La decodificación ocurre en esta pestaña, así que sirve para depurar sesiones reales.
Funciona por completo en tu navegador: nada de lo que escribes se envía a nuestros servidores.
Cómo funciona
Un JWT son tres partes en Base64URL unidas por puntos: encabezado, payload y firma. Las dos primeras son JSON sin más: cualquiera con el token puede leerlas, por eso no se meten secretos en los claims. Esta herramienta decodifica ambas partes y convierte iat, nbf y exp en fechas de tu zona horaria. No verifica la firma: para eso hace falta el secreto o la clave pública del emisor.
Preguntas frecuentes
¿El token se envía a un servidor?
No. La decodificación la hace JavaScript aquí mismo; puedes pegar un token sin conexión a la red.
¿Por qué cualquiera puede leer mi JWT?
El payload está codificado, no cifrado. La firma solo prueba que nadie lo modificó. Si los claims deben ser secretos, usa JWE o guarda los datos en el servidor.
Herramientas relacionadas
Úsalo en tu propio servidor: VPS KVM desde 3 $/mes, acceso root, pagos en cripto.
Planes VPS