Decodificador JWT 🔒 Tus datos nunca salen de tu navegador.

Decodifica el header y payload del JWT, verifica la expiración. Nada se envía a ningún lado.

Sobre esta herramienta

Un JWT (JSON Web Token) tiene 3 partes separadas por puntos: header, payload y firma. El header y el payload son solo JSON codificado en Base64URL — cualquiera con el token puede leerlos, por eso nunca debes poner datos sensibles en el payload de un JWT. Esta herramienta decodifica el token, verifica la expiración (exp/nbf) y explica cada claim estándar.

A diferencia de muchos decodificadores JWT, aquí todo funciona 100% en tu navegador — tu token (que suele llevar credenciales de sesión activas) nunca se envía a ningún servidor.

Preguntas frecuentes

¿Un JWT está cifrado?

No. Un JWT estándar está firmado, no cifrado: su header y payload son solo Base64URL, así que cualquiera puede decodificarlos y leerlos sin ninguna clave. Nunca pongas secretos dentro del payload de un JWT.

¿Qué demuestra realmente "Firma verificada"?

Demuestra que el header y el payload del token no se han alterado desde que quien tiene el secreto (o la clave privada) lo firmó. No dice nada sobre si las claims dentro son ciertas — esa es una decisión de autorización aparte que toma tu backend.

¿Por qué esta herramienta solo puede verificar tokens HS256/HS384/HS512?

Esos son algoritmos simétricos: para verificarlos solo se necesita el mismo secreto compartido usado para firmar, que puedes escribir con seguridad en esta página. RS256/ES256 y similares usan una clave privada que nunca debe salir de tu servidor, así que esta herramienta no puede verificarlos.

¿Qué significa cuando el header dice "alg": "none"?

Significa que el token no está firmado en absoluto: cualquiera puede editar su payload y aun así se "decodificará" con éxito. Un servidor que acepta tokens con alg: none tiene una vulnerabilidad grave; esta herramienta lo marca con una advertencia.

¿Se envía mi token o secreto a un servidor al decodificarlo o verificarlo?

No. La decodificación y la verificación de firma se ejecutan localmente en tu navegador usando la API Web Crypto — el secreto que escribes nunca se guarda ni se transmite.