Decodificador de JWT

Pega un JWT abajo para ver su header y payload decodificados al instante, con las fechas de emisión y expiración convertidas a un formato legible. Esta herramienta solo decodifica el token localmente en tu navegador: no verifica la firma, y nada se sube a ningún servidor.

Firma no verificada. Decodificar un JWT solo revela su contenido, no prueba que el token sea auténtico ni que no haya sido alterado. Verifica siempre la firma en el servidor con la clave secreta o pública correcta antes de confiar en cualquier dato del token.
Pega un JWT arriba para ver su contenido decodificado.

                    

Preguntas frecuentes

¿Esta herramienta verifica la firma del JWT?

No. Solo decodifica el header y el payload (son JSON codificado en Base64URL, no están cifrados). Verificar la firma requiere la clave secreta o pública correspondiente y debe hacerse en el servidor.

¿Mi token se sube a algún servidor?

No, todo ocurre localmente en tu navegador con JavaScript; el token que pegas nunca se envía a ningún servidor.

¿Qué significan iat, exp y nbf?

Son claims estándar de JWT: iat = fecha de emisión, exp = fecha de expiración, nbf = no válido antes de. Esta herramienta convierte automáticamente sus timestamps Unix a fechas legibles.

¿Es seguro pegar aquí un JWT real?

Como todo se ejecuta localmente en tu navegador y nada se transmite, es tan seguro como abrir el token en las herramientas de desarrollador de tu navegador. Aun así, trata los tokens de acceso/refresh como información sensible y evita pegar secretos de producción en cualquier herramienta de terceros, incluida esta.