Decodificador JWT
Decodifica la cabecera y el payload de un JWT.
Ejemplos
Por privacidad, los tokens nunca se guardan en este dispositivo.
Verificar experiencia en el Conversor de marca de tiempo · analizar callbacks de OAuth: Analizador de cadenas de consulta · partes Base64url: Codificar / decodificar Base64.
Decodificar un JSON Web Token
Pega un JWT para inspeccionar sus reclamaciones de cabecera y carga útil. Reclamaciones de tiempo estándar (iat, NBF, experiencia) se muestran como fechas legibles con estado de caducidad activa, y se explica el algoritmo de firma. Solo decodificación — sin verificación, y el token nunca sale de tu navegador.
Preguntas frecuentes
¿Esto verifica la firma?
No. Solo decodifica los datos del token compacto para su inspección. Una biblioteca JWT de confianza debe verificar la firma, el algoritmo y la clave antes de que puedas usar cualquier reclamación.
¿Aparece cuando expira el token?
Sí. Muestra exp, nbf e iat en UTC, hora local y tiempo relativo. El estado siempre indica que la firma no está verificada, y las reclamaciones caducadas se resaltan en rojo.
¿Se envía mi token a algún lugar?
No. La decodificación ocurre completamente en tu navegador — seguro para inspeccionar tokens.
¿Qué significan los nombres de los algoritmos (HS256, RS256...)?
Describen cómo se genera una firma JWS: HS* utiliza un secreto compartido (HMAC), RS*/PS* usan pares de claves RSA y ES* emplea curvas elípticas. Los valores ausentes, desconocidos y alg=none se marcan como peligrosos.
¿Qué contiene un JWT?
Un JWS compacto tiene exactamente tres partes en formato Base64url: encabezado, carga útil y firma. Un token de cinco partes suele ser un JWE; su carga útil está cifrada y no puede decodificarse sin la clave de descifrado.
Última actualización: