Decodificador JWT Online
Pega un JSON Web Token para leer lo que contiene realmente: cabecera y carga como JSON formateado, con la caducidad y el «no antes de» traducidos a lenguaje llano.
Token
Decodificado
Sobre esta herramienta
Un JWT son tres segmentos Base64url unidos por puntos: cabecera, carga y firma. Los dos primeros son simplemente JSON codificado, así que cualquier token se puede leer sin clave, que es el sentido de esta página y también la razón por la que un token nunca debe llevar un secreto. La firma se muestra pero no se comprueba: verificarla requiere la clave, y una clave no pinta nada en una pestaña del navegador. Los claims de tiempo son lo que casi todo el mundo viene a mirar, así que exp y nbf se comparan con tu reloj y se informan como «caduca en 3 días» en lugar de como un número epoch en crudo.
Cómo se usa
- 1Pega el token en el panel izquierdo: con o sin el prefijo Bearer, se recorta igual.
- 2Lee a la derecha la cabecera y la carga decodificadas; la barra de estado lleva la caducidad.
- 3Cambia a Árbol si la carga es grande y quieres plegar partes de ella.
Preguntas frecuentes
›¿Esto verifica la firma?
No, y ninguna herramienta de navegador puede hacerlo. Verificar requiere el secreto o la clave pública, y pegar un secreto en una página web es exactamente lo que no hay que hacer. Aquí se decodifica el token para que leas lo que afirma; verifícalo en el servidor que tiene la clave.
›¿Un JWT está cifrado?
No. La cabecera y la carga son Base64url: codificación, no cifrado. Cualquiera que tenga el token puede leer todos sus claims, y por eso un JWT no debe llevar nunca una contraseña, un número de tarjeta ni ningún otro secreto.
›¿Qué significan iat, exp y nbf?
Emitido en, caducidad y no antes de, todos en segundos desde el epoch de Unix. Esta página convierte exp y nbf a lenguaje llano —«caduca en 3 días», «caducó hace 2 horas»— usando tu propio reloj.
›¿Por qué mi token no se decodifica?
Normalmente por una copia truncada: un JWT necesita exactamente tres partes separadas por puntos. Un prefijo «Bearer » que se haya quedado delante también lo rompe, igual que un token que se codificó para URL en algún punto del camino.
›¿Se envía mi token a algún sitio?
No. La decodificación ocurre por completo en tu navegador: nada se sube, se registra ni se guarda. Aquí importa más que en la mayoría de las páginas, porque un token vivo es una credencial.