Decodificador JWT
Decodifica e inspecciona JSON Web Tokens de forma segura.
JWT Codificado
Cabecera
Carga útil
Firma
Herramientas recomendadas
Utilidades seleccionadas que podrían serte útiles
Decodificar y Verificar JSON Web Tokens
Resumen
JWT es el formato de token más usado para autenticación distribuida. Tres partes (header.payload.signature), header y payload son JSON codificado en Base64URL. La firma se genera con clave secreta del servidor, detectando manipulación. El decodificador lee contenido, verifica expiración y soporta verificación de firma.
Cómo usar (paso a paso)
- 1
Pega tu JWT
Token de tres partes (header.payload.signature) separadas por puntos. Espacios y saltos al pegar se manejan solos.
- 2
Lee header y payload decodificados
Algoritmo, expiración (exp), emisión (iat), sujeto (sub) — todo etiquetado. La fecha de expiración aparece en formato humano.
- 3
Verifica la firma si tienes el secreto
Pega el secreto HMAC o la clave pública para algoritmos asimétricos. El verificador te dice al instante si la firma es válida.
Cómo Funciona
Divide el JWT en 3 partes, decodifica Base64URL en header y payload mostrados como JSON. `exp` (expiración), `iat` (emisión), `nbf` (inicio) se convierten a fechas legibles. Verificación de firma requiere clave pública o secreto HS256.
Cuándo usarlo
Debug de problemas de autenticación ('¿por qué devuelve 401?'). Confirmación de expiración. Ver contenido del payload (userId, roles, tenant). Probar tokens de producción en desarrollo. Verificar integraciones (Auth0, Firebase, Cognito).
Preguntas Frecuentes
Por seguridad, recomendado HttpOnly Cookie. localStorage es robable vía XSS. Incluso en SPAs, Cookie + protección CSRF es más seguro.