WebTools

Decodificar JWT

Cabecera, carga útil y caducidad. La firma no se verifica.

Abre un JSON Web Token y muestra qué hay dentro: el algoritmo de la cabecera, todos los campos de la carga útil y las fechas de emisión, validez y caducidad convertidas a hora local.

Un JWT no está cifrado, solo codificado en Base64: cualquiera que lo tenga puede leer su contenido. Por eso es importante no poner nunca nada que no quieras que se vea.

Cómo se usa

  1. Pega el token, con o sin el prefijo Bearer.
  2. Mira la cabecera y la carga útil.
  3. Comprueba la línea de caducidad.

Preguntas frecuentes

¿Se verifica la firma?
No. Para verificarla haría falta la clave secreta o la pública de quien lo ha emitido, y esta herramienta no tiene ninguna. Sirve para ver el contenido, no para decidir si el token es de fiar.
¿El token llega a algún servidor?
No. La decodificación es Base64 pura hecha en la pestaña, cosa que importa bastante cuando lo que pegas es un token de sesión vivo.
¿Qué significa que ha caducado?
Que el campo exp es anterior al momento actual. Muchos servidores dejan un margen de tolerancia de unos segundos, pero un token caducado normalmente se rechaza.

Herramientas relacionadas