Decodificador de JWT
Pega un JWT abajo para ver su header y payload decodificados al instante, con las fechas de emisión y expiración convertidas a un formato legible. Esta herramienta solo decodifica el token localmente en tu navegador: no verifica la firma, y nada se sube a ningún servidor.
Pega un JWT arriba para ver su contenido decodificado.
Preguntas frecuentes
¿Esta herramienta verifica la firma del JWT?
No. Solo decodifica el header y el payload (son JSON codificado en Base64URL, no están cifrados). Verificar la firma requiere la clave secreta o pública correspondiente y debe hacerse en el servidor.
¿Mi token se sube a algún servidor?
No, todo ocurre localmente en tu navegador con JavaScript; el token que pegas nunca se envía a ningún servidor.
¿Qué significan iat, exp y nbf?
Son claims estándar de JWT: iat = fecha de emisión, exp = fecha de expiración, nbf = no válido antes de. Esta herramienta convierte automáticamente sus timestamps Unix a fechas legibles.
¿Es seguro pegar aquí un JWT real?
Como todo se ejecuta localmente en tu navegador y nada se transmite, es tan seguro como abrir el token en las herramientas de desarrollador de tu navegador. Aun así, trata los tokens de acceso/refresh como información sensible y evita pegar secretos de producción en cualquier herramienta de terceros, incluida esta.