Cómo se usa
- Pega tu token JWT en el cuadro Token codificado. Si quieres comprobar la firma, abre Verificar firma y pega el secreto o la clave pública.
- Selecciona Claims en Vista para consultar los valores y las fechas de los claims.
- Elige Local o UTC en Zona horaria de las fechas para mostrar las fechas en esa zona.
Ejemplos
Token copiado de un header Authorization
Bearer eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJ1c3VhcmlvLTEyMyIsIm5hbWUiOiJBbmEgR2FyY2lhIn0.
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"usuario-123","name":"Ana Garcia"}
Sin claim de expiración (exp) · Firma sin verificarToken de prueba con expiración pasada
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJ1c3VhcmlvLTEyMyIsImV4cCI6MTcwMDAwMDAwMH0.
Header: {"alg":"none","typ":"JWT"}
Payload: {"sub":"usuario-123","exp":1700000000}
Expirado · Firma sin verificarPreguntas frecuentes
¿Decodificar un JWT significa que su firma es válida?
Decodificar solo permite leer el header y el payload. La firma se verifica por separado, en Verificar firma, con el secreto compartido o la clave pública correspondiente; una estructura válida no demuestra que el token sea auténtico.
¿Es seguro pegar un token JWT online?
Esta herramienta decodifica y verifica en tu navegador, sin enviar el token ni la clave al servidor. No guarda ninguno de los dos; solo conserva las preferencias de vista y zona horaria.
¿Cómo se determina si un JWT ha expirado?
La herramienta compara exp con el reloj de tu dispositivo, sin margen de tolerancia. Si nbf está en el futuro, indica que el token todavía no es válido; si falta exp, indica que no tiene ese claim de expiración.
¿Puedo decodificar un token cifrado JWE?
En un JWE de cinco partes solo se muestra el header. La herramienta no descifra el payload ni acepta claves privadas.