Decodificador de JWT

Pega un JSON Web Token para leer sus claims, ver cuándo caduca y comprobar su firma. Nada sale de tu navegador.

Cabecera

Verificar la firma

Pega un token para ver qué clave necesita.

Payload

ClaimValor
JSON del payload

Cómo es un JWT

Un JSON Web Token son tres cadenas Base64URL unidas por puntos: una cabecera con el algoritmo de firma, un payload con los claims y una firma sobre las dos primeras. Tiempos como exp e iat son segundos desde el 1 de enero de 1970, UTC.

Preguntas frecuentes

¿Es seguro pegar aquí un token real?

La decodificación y la verificación se hacen en tu navegador con Web Crypto; ni el token ni la clave salen de esta página. Aun así, usa tokens caducados o de prueba cuando puedas.

¿Decodificar un JWT demuestra que es auténtico?

No. Cualquiera puede leer la cabecera y el payload, porque solo están en Base64URL. Solo verificar la firma con el secreto o la clave pública correctos demuestra que es auténtico y no se ha modificado.

¿Qué algoritmos se pueden verificar?

HS256, HS384 y HS512 con secreto compartido; RS256/384/512 y PS256/384/512 con clave pública RSA; y ES256/384/512 con clave pública de curva elíptica, en PEM o JWK.