webtrajans
es

Decodificador JWT

Pega un JSON Web Token y ve su contenido en JSON legible, sus fechas de validez y, si tienes el secreto, si la firma es correcta.

⚠ El token se decodifica solo en tu navegador. Aun así, nunca pegues tokens reales de producción en ninguna herramienta web.

Header

Claims de tiempo

Payload

Verificar firma (HMAC)

Esta herramienta funciona por completo en tu navegador; tus datos no se envían a ningún servidor.

Cómo usarla

  1. 1Pega el JWT (las tres partes separadas por puntos).
  2. 2Revisa el header, el payload y el algoritmo.
  3. 3Comprueba las fechas exp, iat y nbf y si el token está caducado o vigente.
  4. 4Opcional: introduce el secreto para verificar la firma HMAC.

Estructura de un JWT

Un JWT tiene tres partes en base64url separadas por puntos: el header (algoritmo y tipo), el payload (los claims, como sub, iss, aud, exp o roles) y la firma. El header y el payload no están cifrados, solo codificados: cualquiera que tenga el token puede leerlos. Por eso nunca debes guardar contraseñas ni datos sensibles en un JWT.

Fechas exp, iat y nbf

Los claims de tiempo son segundos Unix. La herramienta los convierte a fecha y hora local: exp es cuándo caduca, iat cuándo se emitió y nbf desde cuándo es válido. Una etiqueta indica si el token está vigente, caducado o aún no es válido, lo que ayuda a depurar errores 401 en una API.

Verificar la firma

Para tokens firmados con HMAC (HS256, HS384 o HS512) puedes introducir el secreto, en texto o en base64, y la firma se comprueba con Web Crypto en tu navegador. Los algoritmos asimétricos como RS256 o ES256 no se verifican aquí. Un token con alg: none no tiene firma y no es de fiar. Aunque todo se decodifica localmente, no pegues tokens reales de producción en ninguna herramienta web.

Preguntas frecuentes

¿Se envía mi token a algún servidor?

No. Se decodifica y verifica en tu navegador. Aun así, evita pegar tokens de producción en herramientas web.

¿Un JWT está cifrado?

Normalmente no: el header y el payload solo están codificados en base64url y cualquiera puede leerlos. La firma evita que se modifiquen, no que se lean.

¿Cómo sé si mi JWT ha caducado?

Mira el claim exp: la herramienta lo muestra como fecha y marca el token como «Caducado» si ya pasó.

¿Puedo verificar tokens RS256?

No, aquí solo se verifican firmas HMAC (HS256, HS384, HS512). El contenido de un RS256 sí se decodifica.

¿No te convencen los resultados?

Habla con Webin Agency sobre webs rápidas y optimizadas para SEO, e-commerce y gestión de Google Ads.

Asesoría gratis

Herramientas relacionadas