Decodificador de tokens JWT
Decodifica tokens JWT: lee el encabezado y la carga útil al instante.
Decoded standard claims
Decoding only — the signature is not verified. Never paste production secrets.
Cómo usar Decodificador de tokens JWT
- Pegue el JWT: la cadena header.payload.signature.
- Lea el encabezado y la carga útil decodificados: algoritmo, reclamos, marcas de tiempo.
- Compruebe exp primero al depurar la autenticación: los tokens caducados son la causa principal de los 401.
- Recuerde: decodificar ≠ verificar: su servidor debe valide siempre la firma antes de confiar en las afirmaciones.
¿Cuál es Decodificador de tokens JWT?
Un decodificador JWT descomprime un token web JSON (la cadena header.payload.signature separada por puntos que transporta datos de autenticación y sesión a través de la web moderna) en JSON legible. Decodifica el encabezado Base64URL (algoritmo, tipo) y la carga útil (las afirmaciones: ID de usuario, roles, vencimiento, emisor) para que puedas ver exactamente lo que afirma un token.
Lo fundamental que hay que entender: un JWT está codificado, no cifrado. Cualquiera puede decodificar y leer la carga útil: es Base64, no es un secreto. La firma no oculta los datos; prueba que los datos no fueron manipulados. Por lo tanto, los JWT nunca deben guardar secretos, y decodificar uno revela todo lo que contiene.
Sobre el Decodificador de tokens JWT
Pegue un JWT y lea su encabezado decodificado y su carga útil (reclamaciones presentadas, caducidad y marcas de tiempo interpretadas), todo en su navegador.
Dónde gana su lugar: autenticación de depuración: el uso diario: una API devuelve 401, y la decodificación del token muestra si ha caducado (la reclamación exp versus ahora, la causa número uno), si falta una función o si se emitió para la audiencia equivocada; inspeccionar reclamos: confirmar que un token contiene el ID de usuario, los permisos y los alcances que espera su aplicación; lectura de vencimiento: exp, iat y nbf como fechas humanas, diagnosticando "desconexión demasiado pronto" y problemas de desfase del reloj; y aprender cómo funciona la autenticación JWT: ver tokens reales desmitifica todo el flujo.
Esto refuerza los elementos esenciales de seguridad: la decodificación NO verifica: se podría falsificar una carga útil decodificada que parezca válida; solo comparar la firma con la clave secreta/pública (del lado del servidor) demuestra la autenticidad, y su aplicación siempre debe hacerlo. Nunca confíes en las afirmaciones de un JWT sin verificar su firma. Y dado que la decodificación expone la carga útil, trate los tokens de producción como las credenciales que son: este decodificador se ejecuta completamente en el lado del cliente, por lo que no se transmite nada de lo que pegue. Consulte HMAC (que produce firmas HS256) para conocer la parte de firma.