Inicio›Herramientas para desarrolladores› Decodificador de JWTNavegador
Decodificar un JSON Web Token
Decodifica la cabecera y el payload de un JWT y convierte los claims exp, iat y nbf en fechas legibles. La firma no se verifica — eso exige la clave de firmado, que nunca deberías pegar en una página web.
Cómo se usa
- 1Pega el token — cabecera.payload.firma — en la caja de entrada.
- 2La cabecera y el payload se decodifican y se muestran como JSON formateado.
- 3Lee exp, iat y nbf como fechas en lugar de como marcas de tiempo Unix.
Preguntas frecuentes
- ¿Se verifica la firma?
- No, y es deliberado. Verificar requiere la clave de firma, y una clave de firma no debería pegarse jamás en una página web. Esto decodifica y lee un token; no te dice si el token es de fiar.
- ¿Es seguro pegar aquí un token real?
- La decodificación ocurre en tu navegador y no se transmite nada, así que el token no sale de tu dispositivo. Aun así, da por comprometido cualquier token que hayas compartido en otro sitio, y usa preferiblemente uno caducado si solo quieres inspeccionar la estructura.
- ¿Qué significan exp, iat y nbf?
- Caducidad, emitido en, y no antes de; los tres son marcas de tiempo Unix en segundos. Aquí se muestran como fechas legibles porque comparar 1735689600 con la hora actual de cabeza es justo de donde salen los errores.
- ¿Por qué dice que mi token no se puede decodificar?
- Normalmente por una copia a la que le falta un carácter, o porque no es un JWT: un identificador de sesión opaco se le parece pero no tiene estructura que decodificar. Un JWT tiene al menos dos partes separadas por puntos en Base64URL, y la primera se parsea como JSON.
- ¿El payload está cifrado?
- No. Un JWT firmado está codificado en Base64URL, no cifrado: cualquiera que tenga el token puede leer todas sus claims, como demuestra esta página. La firma impide la manipulación, no aporta secreto. Nunca metas nada privado en un payload.