Decodificador de JWT
Pega un JSON Web Token para leer sus claims, ver cuándo caduca y comprobar su firma. Nada sale de tu navegador.
Cabecera
Verificar la firma
Pega un token para ver qué clave necesita.
PEM (“BEGIN PUBLIC KEY”) o JWK.
Payload
| Claim | Valor |
|---|
JSON del payload
Cómo es un JWT
Un JSON Web Token son tres cadenas Base64URL unidas por puntos: una cabecera con el algoritmo de firma, un payload con los claims y una firma sobre las dos primeras. Tiempos como exp e iat son segundos desde el 1 de enero de 1970, UTC.
Preguntas frecuentes
¿Es seguro pegar aquí un token real?
La decodificación y la verificación se hacen en tu navegador con Web Crypto; ni el token ni la clave salen de esta página. Aun así, usa tokens caducados o de prueba cuando puedas.
¿Decodificar un JWT demuestra que es auténtico?
No. Cualquiera puede leer la cabecera y el payload, porque solo están en Base64URL. Solo verificar la firma con el secreto o la clave pública correctos demuestra que es auténtico y no se ha modificado.
¿Qué algoritmos se pueden verificar?
HS256, HS384 y HS512 con secreto compartido; RS256/384/512 y PS256/384/512 con clave pública RSA; y ES256/384/512 con clave pública de curva elíptica, en PEM o JWK.