Decodificador de JWT
Decodifica cabecera y payload del JWT y comprueba la expiración — sin conexión
Sobre esta herramienta
Un JSON Web Token son tres segmentos Base64URL — cabecera, payload, firma — unidos por puntos. Este decodificador divide un token y muestra cabecera y payload como JSON formateado, señala los claims de tiempo registrados (iat, exp, nbf) como fechas legibles, y te dice de un vistazo si el token ha expirado.
Decodificar no es verificar: el payload de cualquier JWT puede leerlo cualquiera que lo tenga, porque Base64URL es una codificación, no cifrado. Por eso pegar un token en un sitio web cualquiera suele ser mala idea — esta página es la excepción, porque la decodificación ocurre por completo en tu navegador y el token nunca se transmite. La verificación de firma contra un secreto o clave pública queda deliberadamente fuera del alcance del decodificador offline.
Un prefijo "Bearer " al inicio se elimina automáticamente, así que puedes pegar directamente desde una cabecera Authorization.
Preguntas frecuentes
- ¿Es seguro pegar aquí un token de producción?
- El token se queda en tu navegador — esta página no realiza peticiones de red con tu entrada, lo que puedes confirmar en la pestaña de red de las herramientas de desarrollo. Aun así, por hábito trata los tokens activos como contraseñas: prefiere tokens expirados o de prueba al compartir capturas de pantalla.
- ¿Por qué mi token no se decodifica?
- Comprueba que tenga exactamente tres segmentos separados por puntos y ningún salto de línea por ajuste al copiar. Los tokens de acceso opacos (por ejemplo, muchos tokens de GitHub o Google) no son JWT en absoluto — ninguna decodificación abrirá una cadena aleatoria que nunca contuvo JSON.
- ¿Qué significan iat, exp y nbf?
- Son claims registrados del RFC 7519, todos en segundos Unix: iat es cuándo se emitió el token, exp es cuándo deja de ser válido, y nbf ("not before") es el momento más temprano en que puede aceptarse. Esta herramienta convierte cada uno a una fecha legible y compara exp contra tu reloj.
- ¿Puede esta herramienta verificar la firma?
- No — y de todos modos no deberías confiar en la palomita verde de una herramienta online para decisiones de seguridad. Verifica las firmas en tu backend con una librería mantenida (jose, jsonwebtoken, PyJWT) contra las claves reales del emisor.