Pega un token JWT
Sobre este decodificador JWT
JWT significa JSON Web Token. Es un texto compacto que sirve para pasar datos entre sistemas, muchas veces después de iniciar sesión o cuando un servicio llama a otro. Un JWT firmado normal tiene tres partes Base64URL separadas por puntos: encabezado.carga útil.firma.
El encabezado es JSON y suele indicar el tipo de token y el algoritmo de firma, como HS256 o RS256. La carga útil también es JSON. Puede guardar un id de cuenta, roles y campos estándar: iss indica quién lo emitió, sub identifica al sujeto, aud dice para qué servicio es, iat cuándo se creó, nbf desde cuándo funciona y exp cuándo caduca. La firma cubre las dos primeras partes para detectar cambios.
Este decodificador abre el encabezado y la carga útil, ordena el JSON y muestra exp como fecha. No descifra el token: un JWT normal está codificado, no cifrado. Quien tenga el token suele poder leer esas dos partes.
Decodificar no es verificar. Esta página no conoce el algoritmo permitido, el emisor, el destinatario ni la clave necesaria para comprobar la firma y los campos. No tomes los datos como fiables y protege un Bearer token real porque puede dar acceso aunque su contenido sea legible. Todo se procesa en esta pestaña.
Qué significan las tres partes
Las dos primeras partes son JSON legible codificado con Base64URL. La tercera debe verificarse con la clave del emisor antes de confiar en los datos.
| Parte | Qué puedes saber |
|---|---|
| Encabezado | Tipo de token y algoritmo de firma, como HS256 o RS256 |
| Carga útil | Datos como sub, role, iat y exp |
| Firma | Permite al servicio comprobar que el token no cambió |
| exp | Momento a partir del cual el servicio debe rechazar el token |
Cómo decodificar un token JWT
- Pega el token: Pega las tres partes. Puedes incluir la palabra Bearer al principio.
- Lee el JSON: El encabezado y la carga útil se abren solos. Si hay exp, su fecha aparece arriba.
- Trátalo como no verificado: Leer un token no demuestra quién lo hizo. Comprueba la firma en el sistema que lo emitió.
Preguntas frecuentes
¿El JWT se sube o se guarda?
No. El navegador lo decodifica en esta página. No hay cuenta ni copia en nuestro servidor. Aun así, no envíes un token de acceso real a otras personas.
¿Este decodificador verifica la firma JWT?
No. Solo lee el token. Una verificación correcta necesita el algoritmo permitido, la clave secreta o pública y comprobar campos como emisor, destinatario, exp y nbf. Las reglas las define el servicio que emitió el token.
¿La carga útil del JWT está cifrada o es secreta?
Normalmente no. El encabezado y la carga útil son texto Base64URL que puede leer cualquiera que tenga el token. No pongas contraseñas ni secretos en la carga útil.
¿Qué significa exp en un JWT?
exp es la caducidad en segundos desde el 1 de enero de 1970. iat indica cuándo se emitió y nbf desde cuándo puede usarse. Esta página muestra exp como fecha, pero el servicio decide si acepta el token.