Saltar al contenido

Decodificador JWT

Pega un token JWT para ver su cabecera, su contenido y cuándo caduca. Si conoces la clave, puedes verificar la firma HMAC sin que el token salga de tu navegador.

Tus datos no salen de tu dispositivo Gratis, sin registro
Cargando herramienta…

Cómo se usa

  1. Pega el token (empieza por “eyJ”). Puedes incluir “Bearer”.
  2. Revisa la cabecera, el contenido y las fechas traducidas.
  3. Opcional: escribe la clave para comprobar la firma.

Qué es un JWT

Un JSON Web Token tiene tres partes separadas por puntos: cabecera (algoritmo), contenido (datos del usuario y fechas) y firma. Las dos primeras solo están codificadas en Base64 URL, así que cualquiera puede leerlas: nunca guardes contraseñas ni datos sensibles en un JWT.

Campos habituales

CampoSignificado
subIdentificador del usuario
iatFecha de emisión
expFecha de caducidad
issQuién emitió el token
audPara quién es el token

Las fechas son timestamps Unix en segundos. Las mostramos convertidas a tu hora local.

Preguntas frecuentes

¿Es seguro pegar mi token aquí?
El token se decodifica en tu navegador y no se envía a ningún servidor. Aun así, trata los tokens de producción como contraseñas.
¿Puedo verificar tokens RS256?
Por ahora solo verificamos firmas HMAC (HS256, HS384 y HS512). La decodificación funciona con cualquier algoritmo.