Saltar al contenido

Decodificador y depurador de JWT

  • Funciona en tu dispositivo
  • Funciona sin conexión una vez cargada

Pega un JSON Web Token para leer su encabezado y su contenido, ver cuándo caduca y comprobar la firma con un secreto o una clave pública. Los claims de tiempo se muestran como fechas legibles. Los tokens se decodifican en tu navegador y nunca se transmiten.

Cómo funciona

  1. Pega tu JWT.
  2. Lee el encabezado, los claims y el estado de caducidad.
  3. Si quieres, escribe un secreto o una clave pública para verificar la firma.

Por qué usarla

  • Fechas legibles para exp, iat y nbf.
  • Verifica firmas HMAC, RSA y ECDSA.
  • Muestra avisos sobre algoritmos como none.
  • Tu token nunca sale de la página.

Preguntas y respuestas

¿Es seguro pegar un token real?

La decodificación se hace en local y no se envía nada. Aun así, trata los tokens de producción como secretos y usa tokens de prueba cuando puedas.

¿Puede verificar una firma?

Sí, con el secreto compartido para HS256 o la clave pública para RS256 y ES256.

¿Por qué mi token aparece como caducado?

El claim exp es una hora Unix. La herramienta la compara con el reloj de tu dispositivo.

Esc