Decodificador de JWT

Pega un JSON Web Token para ver su cabecera y su contenido (claims), comprobar si ha caducado y, si conoces la clave secreta, verificar su firma.

Decodificar token

El token se decodifica en tu navegador y no se envía a ningún servidor.
Algoritmo
Emitido (iat)
Válido desde (nbf)
Caduca (exp)
Firma

Verificar la firma (HMAC)

Si el token está firmado con HS256, HS384 o HS512, escribe la clave secreta para comprobar que la firma es correcta.


¿Qué es un JWT?

Un JSON Web Token (JWT, RFC 7519) es un formato compacto para transmitir información firmada entre dos partes. Se usa sobre todo para la autenticación en API y aplicaciones web: tras iniciar sesión, el servidor entrega un token que el cliente envía en cada petición, normalmente en la cabecera Authorization: Bearer.

Un JWT tiene tres partes separadas por puntos: el header (algoritmo y tipo), el payload (los datos o claims) y la firma. Las dos primeras son JSON codificado en Base64URL.

Claims habituales

iss (emisor), sub (sujeto, normalmente el id del usuario), aud (destinatario), exp (fecha de caducidad), nbf (no válido antes de), iat (fecha de emisión) y jti (identificador único). Las fechas se expresan como timestamp Unix en segundos.

¿Es seguro pegar aquí mi token?

Esta página decodifica el token con JavaScript en tu propio navegador: no se envía ni se guarda en ningún sitio. Aun así, recuerda que el payload de un JWT no está cifrado, solo codificado: cualquiera que tenga el token puede leerlo, así que no guardes en él información confidencial y trata los tokens de producción como contraseñas.