Decodificar JWT online: inspector de tokens

Un JSON Web Token son tres segmentos Base64url separados por puntos: una cabecera con el algoritmo, un payload con los claims y una firma. Depurar problemas de autenticación suele consistir en leer el payload, y esta herramienta lo decodifica íntegramente en tu navegador, mostrando las fechas de expiración y de emisión en formato legible.

Decodificador JWT: cómo se usa

  1. Pega el JWT en el cuadro de entrada.
  2. Lee la cabecera y el payload decodificados, uno junto al otro.
  3. Revisa los claims exp e iat, que se muestran como fechas legibles.
  4. Fíjate en el algoritmo de la cabecera: esta herramienta no verifica firmas.

Preguntas frecuentes

¿Verifica la firma del token?

No. Verificarla exige el secreto o la clave pública, que nunca deberían pegarse en una página web. Decodificar muestra lo que el token afirma; solo tu servidor debe decidir si confiar en él.

¿Es seguro pegar aquí un token?

La decodificación ocurre por completo en tu navegador, sin peticiones de red. Aun así, un token de acceso vigente es una credencial: por costumbre, usa tokens caducados o de prueba.

¿Qué significan los claims estándar?

iss es el emisor, sub el sujeto o id de usuario, aud la audiencia prevista, exp la fecha de expiración, iat la de emisión y nbf el momento antes del cual el token no es válido. Todas las fechas van en segundos Unix.

¿Qué es la vulnerabilidad «alg: none»?

Un fallo histórico por el que un servidor aceptaba tokens que declaraban no usar algoritmo, lo que permitía falsificarlos. Fija siempre el algoritmo esperado en el servidor en lugar de fiarte de la cabecera.

Formateador JSON · Codificador Base64 · Codificador de URL · Generador de UUID · Ver todas las herramientas

También disponible en: English · Português · Français · Deutsch