Decodificador JWT local
Pegá un JWT y mirá su encabezado y su contenido decodificados.
Cargando… Cómo funciona
El token se separa en sus 3 partes y se decodifica de Base64URL a texto con funciones nativas del navegador. No se envía a ningún servidor ni se guarda en ningún lado.
Decodificar un JWT no verifica su firma. Cualquiera puede leer o incluso modificar el contenido de un JWT sin conocer la clave secreta con la que se firmó — esta herramienta no comprueba si el token es auténtico, solo te muestra qué dice.
Cómo se usa
- Pegá el token JWT completo (las 3 partes separadas por puntos).
- Tocá "Decodificar".
- Mirá el encabezado y el contenido. Si el contenido tiene fechas (
exp,iat,nbf), te mostramos también la fecha legible.
Qué pasa con tus datos
El token se decodifica en tu navegador. No se envía a ningún servidor ni se guarda en ningún lado.
Casos de uso
Sirve para inspeccionar rápidamente qué contiene un token durante el desarrollo o la depuración de una aplicación que usa JWT, sin necesidad de la clave secreta.
Limitaciones
Esta herramienta no verifica la firma del token, ni con la clave secreta ni con una clave pública. Verificar una firma requeriría conocer esa clave, algo que esta herramienta no pide ni almacena. Un token puede decodificarse perfectamente y aun así ser falso o estar alterado.
Preguntas frecuentes
Si el token se decodifica sin error, ¿significa que es válido?
No. Significa únicamente que tiene el formato correcto (3 partes en Base64URL con JSON adentro). La validez real de un JWT depende de verificar su firma con la clave correspondiente, algo que esta herramienta no hace a propósito.
¿Por qué no piden la clave secreta para verificar la firma?
Porque pegar una clave secreta de producción en una herramienta de terceros es una mala práctica de seguridad, incluso si la herramienta no envía nada a un servidor. Para verificar firmas, usá una librería en tu propio entorno de desarrollo.