Acerca de esta herramienta
Un JSON Web Token es una forma compacta y compatible con URL de representar afirmaciones (claims) entre dos partes. Tiene tres segmentos Base64URL — header, payload y signature — separados por puntos.
Decodificar un token te permite inspeccionar sus afirmaciones mientras depuras la autenticación: comprueba el algoritmo, el sujeto y si el token ha caducado.
Decodificar no es verificar. Nunca pegues claves de firma de producción en ningún sitio web — esta herramienta solo lee las partes públicas del token, en local.
Preguntas frecuentes
¿Cómo decodifico un token JWT?
Pega el token en el cuadro de arriba. Un JWT tiene tres partes en Base64URL separadas por puntos —header, payload y firma— y esta herramienta decodifica el header y el payload a JSON legible al instante, en tu navegador. Decodificar solo lee el token; nunca lo verifica ni lo sube.
¿Es seguro pegar un token aquí?
Sí. La decodificación se realiza por completo en tu navegador — el token nunca sale de tu dispositivo.
¿Esta herramienta verifica las firmas?
No. Decodifica el header y el payload para inspeccionarlos. La verificación requiere tu clave secreta o pública, que nunca deberías pegar en un sitio web.
¿Por qué mi token está marcado como caducado?
La afirmación (claim) exp se compara con el reloj de tu sistema. Un token caducado igualmente se decodifica, pero los servidores lo rechazarán.