{ }JSONKit.tools

Decodificador JWT Online

Pega un JSON Web Token para leer lo que contiene realmente: cabecera y carga como JSON formateado, con la caducidad y el «no antes de» traducidos a lenguaje llano.

Token

Decodificado

Esperando la entrada…

Sobre esta herramienta

Un JWT son tres segmentos Base64url unidos por puntos: cabecera, carga y firma. Los dos primeros son simplemente JSON codificado, así que cualquier token se puede leer sin clave, que es el sentido de esta página y también la razón por la que un token nunca debe llevar un secreto. La firma se muestra pero no se comprueba: verificarla requiere la clave, y una clave no pinta nada en una pestaña del navegador. Los claims de tiempo son lo que casi todo el mundo viene a mirar, así que exp y nbf se comparan con tu reloj y se informan como «caduca en 3 días» en lugar de como un número epoch en crudo.

Cómo se usa

  1. 1Pega el token en el panel izquierdo: con o sin el prefijo Bearer, se recorta igual.
  2. 2Lee a la derecha la cabecera y la carga decodificadas; la barra de estado lleva la caducidad.
  3. 3Cambia a Árbol si la carga es grande y quieres plegar partes de ella.

Preguntas frecuentes

›¿Esto verifica la firma?

No, y ninguna herramienta de navegador puede hacerlo. Verificar requiere el secreto o la clave pública, y pegar un secreto en una página web es exactamente lo que no hay que hacer. Aquí se decodifica el token para que leas lo que afirma; verifícalo en el servidor que tiene la clave.

›¿Un JWT está cifrado?

No. La cabecera y la carga son Base64url: codificación, no cifrado. Cualquiera que tenga el token puede leer todos sus claims, y por eso un JWT no debe llevar nunca una contraseña, un número de tarjeta ni ningún otro secreto.

›¿Qué significan iat, exp y nbf?

Emitido en, caducidad y no antes de, todos en segundos desde el epoch de Unix. Esta página convierte exp y nbf a lenguaje llano —«caduca en 3 días», «caducó hace 2 horas»— usando tu propio reloj.

›¿Por qué mi token no se decodifica?

Normalmente por una copia truncada: un JWT necesita exactamente tres partes separadas por puntos. Un prefijo «Bearer » que se haya quedado delante también lo rompe, igual que un token que se codificó para URL en algún punto del camino.

›¿Se envía mi token a algún sitio?

No. La decodificación ocurre por completo en tu navegador: nada se sube, se registra ni se guarda. Aquí importa más que en la mayoría de las páginas, porque un token vivo es una credencial.