Decodificador JWT
Acerca de esta herramienta
Inspecciona JSON Web Tokens (JWT) sin enviarlos a un servidor. Separa encabezado y contenido, muestra declaraciones como exp, iat, iss, aud y permisos, y muestra errores de decodificación en segmentos Base64URL mal formados. La verificación de firma no se realiza a propósito; trata el contenido como no confiable.
Cómo usar
- Decodificar encabezado y contenido JSON
- Bloques de declaraciones con formato bonito
- Pistas de tiempo legibles para exp/iat cuando están presentes
- Advertencias claras de que la firma no está verificada
- Copiar encabezado o contenido JSON
- Pega JWT: Pega el JWT completo desde un encabezado Authorization o desde un registro.
- Decodifica: Ve paneles formateados de encabezado y contenido.
- Revisa declaraciones: Consulta la fecha de caducidad y el emisor.
Ejemplos
- Examinar las declaraciones de un token de acceso OAuth durante el desarrollo
- Comprobar exp sin llamar a un servicio adicional
- Aprender estructura JWT en formación de seguridad
- Comparar emisores de tokens de distintos orígenes
Limitaciones
- No valida firmas ni confiabilidad
- No se admiten JWT cifrados con el formato JWE.
- El JWT se decodifica directamente en tu navegador y no se envía al servidor. La decodificación no verifica su firma.
Preguntas frecuentes
- ¿Es seguro pegar mi JWT aquí?
- La decodificación es local, pero quien disponga del JWT podría utilizarlo mientras siga siendo válido. Evita máquinas compartidas para JWT de entornos reales.
- ¿Por qué dice que la firma no está verificada?
- Para verificar la firma se necesita la clave pública o el secreto del emisor. Esta herramienta solo decodifica las secciones JSON codificadas con Base64URL.
- ¿Puedo comprobar si un JWT ha caducado?
- Si exp está presente, el decodificador resalta la hora de expiración legible junto a la marca de tiempo Unix.