Decodificador de JWT
Pega un JWT y ve al instante su cabecera y su payload decodificados como JSON con formato. Los claims de tiempo estándar (exp, iat, nbf) se muestran junto a su fecha legible.
Cómo usarlo
Un JWT tiene tres partes separadas por puntos: cabecera.payload.firma. Esta herramienta decodifica las dos primeras — son solo Base64, no están cifradas, así que cualquiera con el token ya puede leerlas.
La firma no se decodifica porque es un hash criptográfico, y no puede verificarse aquí sin la clave del emisor. Esta herramienta es para inspeccionar claims al depurar, no para validar la autenticidad.
Preguntas frecuentes
¿El payload de un JWT está cifrado?
No. Un JWT estándar (JWS) está firmado, no cifrado — cabecera y payload son JSON en Base64URL, legibles por cualquiera. Nunca pongas secretos en el payload.
¿Puede verificar si un token es válido?
No — verificar la firma requiere el secreto (HMAC) o la clave pública (RSA/ECDSA) del emisor, que esta herramienta nunca pide ni tiene. Solo decodifica y muestra el contenido.
¿Qué significan exp, iat y nbf?
Claims de tiempo en segundos Unix: `iat` cuándo se emitió, `exp` cuándo caduca, `nbf` («not before») antes de esa hora el token no vale. El decodificador muestra la fecha ISO junto a cada uno.
¿Es seguro pegar un token de producción?
La decodificación ocurre por completo en tu navegador; el token no se envía a ningún sitio. Aun así, trata los access tokens como secretos y usa ejemplos caducados cuando puedas.