Ir al contenido
Utilizy

Descodificador de JWT

Lee las reivindicaciones y comprueba la caducidad

Funciona en tu navegador

Entrada

El token se descodifica en tu navegador y nunca se transmite.

Resultado

Resultado

Todavía no hay ningún token

Pega un JWT y aquí aparecerá su contenido.

Un JWT parece opaco, pero sus dos primeras partes son solo Base64: las reivindicaciones que contiene las puede leer cualquiera que tenga el token. Cuando una API devuelve un 401, descodificar el token suele mostrar de inmediato si ha caducado o si le falta alguna reivindicación.

Cómo se usa

  1. 1 Pega el token.
  2. 2 La cabecera y la carga útil se descodifican al instante.
  3. 3 Comprueba las fechas de emisión y caducidad, mostradas en tu zona horaria local.
  4. 4 La firma se muestra pero no se verifica: para eso hace falta la clave secreta.

Preguntas frecuentes

¿Es seguro pegar aquí un token?

La descodificación ocurre íntegramente en tu navegador y no se transmite nada. Dicho eso, un token válido es una credencial activa: trátalo como una contraseña y revócalo si lo has pegado en algún sitio del que no estés seguro.

¿Por qué no se puede verificar la firma?

La verificación necesita la clave secreta o pública que firmó el token, y solo la tiene el servidor emisor. Descodificar muestra lo que el token afirma; verificar demuestra que esas afirmaciones no se han alterado.

¿Debo poner datos sensibles en un JWT?

No. La carga útil está codificada, no cifrada: cualquiera que tenga el token puede leer todas sus reivindicaciones. La firma impide la manipulación, no la lectura.

Combina bien con