Decodificador JWT 🔒 Tus datos nunca salen de tu navegador.
Decodifica el header y payload del JWT, verifica la expiración. Nada se envía a ningún lado.
El secreto nunca sale de esta página y no se guarda.
Explicación de claims
Claims del header
| Claim | Valor | Significado |
|---|
Claims del payload
| Claim | Valor | Significado |
|---|
Sobre esta herramienta
Un JWT (JSON Web Token) tiene 3 partes separadas por puntos: header, payload y firma. El header y el payload son solo JSON codificado en Base64URL — cualquiera con el token puede leerlos, por eso nunca debes poner datos sensibles en el payload de un JWT. Esta herramienta decodifica el token, verifica la expiración (exp/nbf) y explica cada claim estándar.
A diferencia de muchos decodificadores JWT, aquí todo funciona 100% en tu navegador — tu token (que suele llevar credenciales de sesión activas) nunca se envía a ningún servidor.
Preguntas frecuentes
¿Un JWT está cifrado?
No. Un JWT estándar está firmado, no cifrado: su header y payload son solo Base64URL, así que cualquiera puede decodificarlos y leerlos sin ninguna clave. Nunca pongas secretos dentro del payload de un JWT.
¿Qué demuestra realmente "Firma verificada"?
Demuestra que el header y el payload del token no se han alterado desde que quien tiene el secreto (o la clave privada) lo firmó. No dice nada sobre si las claims dentro son ciertas — esa es una decisión de autorización aparte que toma tu backend.
¿Por qué esta herramienta solo puede verificar tokens HS256/HS384/HS512?
Esos son algoritmos simétricos: para verificarlos solo se necesita el mismo secreto compartido usado para firmar, que puedes escribir con seguridad en esta página. RS256/ES256 y similares usan una clave privada que nunca debe salir de tu servidor, así que esta herramienta no puede verificarlos.
¿Qué significa cuando el header dice "alg": "none"?
Significa que el token no está firmado en absoluto: cualquiera puede editar su payload y aun así se "decodificará" con éxito. Un servidor que acepta tokens con alg: none tiene una vulnerabilidad grave; esta herramienta lo marca con una advertencia.
¿Se envía mi token o secreto a un servidor al decodificarlo o verificarlo?
No. La decodificación y la verificación de firma se ejecutan localmente en tu navegador usando la API Web Crypto — el secreto que escribes nunca se guarda ni se transmite.