Toolyard

Decodificador JWT

Cómo decodificar un JWT

  1. Pega el token. Si empieza por "Bearer ", se quita solo.
  2. El encabezado y el contenido aparecen como JSON formateado, con exp, iat y nbf como fechas.
  3. Comprueba en la línea de estado si el token ha caducado.

Preguntas frecuentes

¿Es seguro pegar un token aquí?

El token se decodifica en tu navegador y no se envía a ningún sitio. Aun así, trata los tokens activos como contraseñas y no pegues tokens de producción en sitios en los que no confíes.

¿Verifica la firma?

No. Para verificarla hace falta el secreto o la clave pública, que deben quedarse en tu servidor. Decodificar solo lee el contenido, algo que puede hacer cualquiera que tenga el token.

¿Un JWT está cifrado?

Normalmente no. Los JWT estándar solo están codificados y firmados, así que nunca pongas secretos en el contenido.

Más herramientas para desarrolladores

Guías