Decodificador JWT

Lee cabecera, payload y caducidad

Sin base de datos: AIMRAN no guarda tus archivos, textos ni resultados

¿Qué es Decodificador JWT?

Un JWT (JSON Web Token) es un token que muchas aplicaciones usan para identificar a un usuario tras iniciar sesión. Parece una cadena ilegible, pero en realidad contiene datos en JSON que esta herramienta muestra de forma clara.

Pega el token y verás su cabecera, su contenido y si ha caducado. Si conoces la clave secreta, también puedes comprobar que la firma es auténtica.

Cómo se usa

  1. Pega el JWT en el campo «Token», con o sin el prefijo Bearer.
  2. Revisa la cabecera, el payload y el estado de caducidad.
  3. Consulta en «Fechas» cuándo se emitió, desde cuándo es válido y cuándo caduca.
  4. Para verificar la firma, escribe el secreto HMAC e indica si está en Base64.

Ventajas

Detalles técnicos

El token se divide en sus tres partes (RFC 7519) y la cabecera y el payload se decodifican desde Base64URL y se analizan como JSON; el prefijo Bearer se elimina automáticamente. Los tokens JWE de cinco partes se detectan y se indica que su contenido está cifrado. Las reclamaciones iat, nbf, exp y auth_time (segundos Unix) se muestran como fechas y se comparan con la hora actual para indicar si el token es válido, ha caducado o aún no es válido. Se avisa si alg es «none». La firma HMAC se verifica con la Web Crypto API (crypto.subtle.verify) sobre «cabecera.payload» con SHA-256, SHA-384 o SHA-512 según el algoritmo; la clave puede introducirse como texto o en Base64. Los algoritmos asimétricos (RS, ES, PS) se decodifican pero no se verifican.

Preguntas frecuentes

¿Qué es un JWT?

Un token compacto con tres partes separadas por puntos: cabecera, payload (datos) y firma. Se usa para autenticación y autorización en APIs y aplicaciones web.

¿Cómo sé si un JWT ha caducado?

Mira la reclamación exp del payload. La herramienta la convierte en fecha y te dice si el token sigue siendo válido o cuánto hace que caducó.

¿Decodificar un JWT es lo mismo que verificarlo?

No. Cualquiera puede leer el contenido de un JWT. Verificarlo significa comprobar la firma con la clave para asegurarse de que no ha sido modificado.

¿Puedo verificar tokens RS256?

La herramienta decodifica cualquier JWT, pero solo verifica firmas HMAC: HS256, HS384 y HS512.

¿Es seguro guardar datos sensibles en un JWT?

No en un JWT firmado normal (JWS), porque su payload solo está codificado en Base64URL y se puede leer. Para ocultar datos se usa JWE.

Más herramientas de Desarrolladores