Decodificador de JWT
Decodifica JSON Web Tokens en tu navegador. Header, payload y firma — sin enviar el token a ningún servidor.
Preguntas frecuentes
¿Qué es un JWT?
Un JSON Web Token (JWT) es un token compacto firmado que transporta información (claims) entre dos partes. Tiene tres partes separadas por puntos: header (algoritmo y tipo), payload (los claims, p. ej. usuario y caducidad) y firma (que demuestra que no fue manipulado). Se usa muy comúnmente en autenticación y APIs.
¿Es seguro pegar mi JWT aquí?
Sí. Esta herramienta decodifica el token 100% en tu navegador — no enviamos nada a ningún servidor, no guardamos histórico y no usamos cookies. Aun así, evita pegar tokens de producción en cualquier sitio web; usa tokens de pruebas o redacta los claims sensibles.
¿Verifica la firma del token?
No. Verificar la firma requiere la clave secreta (HS256) o la clave pública (RS256/ES256/EdDSA), que no tenemos. Esta herramienta solo decodifica las partes — perfecto para inspeccionar claims, depurar caducidades y revisar qué información lleva el token.
¿Qué significan exp, iat y nbf?
Son claims estándar del RFC 7519: "exp" (expiration time) es cuándo deja de ser válido el token; "iat" (issued at) es cuándo se emitió; "nbf" (not before) es cuándo empieza a ser válido. Los tres son timestamps Unix en segundos.
¿Qué es el algoritmo "none" y por qué es peligroso?
Significa que el token no está firmado. Cualquiera puede modificarlo sin que se detecte. Si tu backend acepta tokens con alg "none", es una vulnerabilidad grave — históricamente ha permitido bypass total de autenticación. Rechaza siempre alg "none" en el lado del servidor.
