DevToolPal
ES

Decodificador de JWT

Decodifica un JSON Web Token para leer su header y su payload, y comprueba cuándo se emitió y cuándo caduca.

Se ejecuta en local, nunca se sube

Token codificado

0 caracteres · 0 B

Resultado

El resultado aparece aquí

Qué hace

Un JSON Web Token (JWT) es una cadena compacta con tres partes separadas por puntos: un header que indica el algoritmo de firma, un payload con claims sobre el usuario o la sesión, y una firma. Los JWT se usan para sesiones de inicio de sesión, tokens de acceso de OAuth 2.0 y ID tokens de OpenID Connect.

El header y el payload solo están codificados en Base64URL, no cifrados. Esta herramienta los decodifica a JSON legible y formateado y explica los claims de tiempo estándar, para que veas a quién pertenece el token, qué permisos lleva y si ha caducado.

Cómo se usa

  1. Pega un token en Token codificado. El Bearer inicial de una cabecera Authorization se elimina automáticamente.
  2. Lee la insignia de estado: No caducado, Caducado, Aún no válido o Sin caducidad.
  3. Revisa las horas de emisión, de inicio de validez y de caducidad, que se muestran en tu hora local y como segundos Unix.
  4. Copia el JSON formateado del header o del payload con los botones Copiar.

Ejemplo

El token de ejemplo tiene este header y este payload:

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Claims habituales

  • iss emisor, sub sujeto (normalmente el ID del usuario), aud audiencia
  • iat emitido el, nbf no antes de, exp fecha de caducidad, todos en segundos Unix
  • jti un ID único del token, que se usa a menudo para revocar tokens

Preguntas frecuentes

› ¿Es seguro pegar aquí mi token?

El token se decodifica en tu navegador y nunca se envía a ningún sitio. Aun así, trata los tokens de producción como contraseñas: cualquiera que tenga un token válido puede usarlo hasta que caduque.

› ¿Esta herramienta verifica la firma?

No. Para verificarla hace falta la clave secreta (HS256) o la clave pública del emisor (RS256, ES256). Decodificar solo lee el contenido, que no está cifrado, solo codificado en Base64URL. Nunca confíes en los claims de un token que tu servidor no haya verificado.

› ¿Por qué dice "Caducado"?

El claim exp es anterior a la hora actual de tu dispositivo. Comprueba que tu reloj esté bien y luego pide un token nuevo al emisor.

› ¿Puede decodificar tokens cifrados (JWE)?

No. Un JWE tiene cinco partes y su payload está cifrado, así que no se puede leer sin la clave de descifrado.