Descodificador de JWT
Lee las reivindicaciones y comprueba la caducidad
Entrada
El token se descodifica en tu navegador y nunca se transmite.
Resultado
Todavía no hay ningún token
Pega un JWT y aquí aparecerá su contenido.
Un JWT parece opaco, pero sus dos primeras partes son solo Base64: las reivindicaciones que contiene las puede leer cualquiera que tenga el token. Cuando una API devuelve un 401, descodificar el token suele mostrar de inmediato si ha caducado o si le falta alguna reivindicación.
Cómo se usa
- 1 Pega el token.
- 2 La cabecera y la carga útil se descodifican al instante.
- 3 Comprueba las fechas de emisión y caducidad, mostradas en tu zona horaria local.
- 4 La firma se muestra pero no se verifica: para eso hace falta la clave secreta.
Preguntas frecuentes
¿Es seguro pegar aquí un token?
La descodificación ocurre íntegramente en tu navegador y no se transmite nada. Dicho eso, un token válido es una credencial activa: trátalo como una contraseña y revócalo si lo has pegado en algún sitio del que no estés seguro.
¿Por qué no se puede verificar la firma?
La verificación necesita la clave secreta o pública que firmó el token, y solo la tiene el servidor emisor. Descodificar muestra lo que el token afirma; verificar demuestra que esas afirmaciones no se han alterado.
¿Debo poner datos sensibles en un JWT?
No. La carga útil está codificada, no cifrada: cualquiera que tenga el token puede leer todas sus reivindicaciones. La firma impide la manipulación, no la lectura.