./prontouso

Decodificador de JWT

Pega un JSON Web Token para decodificar su encabezado y payload, inspeccionar los claims, y ver si el claim exp ya pasó.

Se ejecuta localmente en tu navegador. Esta herramienta no sube tu entrada a ningún servidor.

JWT token

Token decoded. Signature is not verified.

Resultados

Expires
1/1/2050, 12:00:00 AM
Status
Not expired

Cómo decodificar un JWT

Pega un JSON Web Token para inspeccionar su encabezado y los claims del payload sin enviar el token fuera de tu navegador.

Qué muestra este decodificador

La herramienta decodifica el encabezado y el payload en Base64URL, formatea el JSON, y verifica si un claim exp numérico ya expiró.

Limitación importante

Decodificar no es lo mismo que verificar. Cualquiera puede decodificar un JWT; la verificación de firma requiere el secreto o la clave pública correctos y deliberadamente no se realiza aquí.

Claims para inspeccionar

  • exp indica cuándo expira el token.
  • iss suele identificar al emisor.
  • sub suele identificar al sujeto o usuario.

Manejo del token

Decodificar un JWT no es lo mismo que verificar su firma. Evita usar tokens de producción sensibles en ejemplos, capturas de pantalla o sesiones compartidas.

Preguntas frecuentes

¿Esto verifica la firma del JWT?

No. Solo decodifica el encabezado y el payload para que puedas inspeccionar los claims de forma segura.

¿Es seguro pegar un token aquí?

La herramienta se ejecuta localmente, pero de todas formas deberías evitar pegar tokens de producción muy sensibles en cualquier página que no controles.

¿Qué pasa si mi JWT no tiene un claim exp?

El decodificador igual muestra el payload, pero no puede saber si el token está expirado.