Nouplo

Decodificador JWT

Pega un JSON Web Token y lee su cabecera y sus claims. El token no sale de tu navegador.

Resultado
Pega o escribe arriba para ver el resultado aquí.

Tus archivos se quedan en tu dispositivo

Esta herramienta se ejecuta por completo en tu navegador. Lo que pegas se procesa en tu dispositivo y nunca se envía a un servidor, así que puedes usarla con tokens, claves y textos sin publicar.

Cómo funciona

  1. Copia el token de tu cabecera Authorization, de una cookie o del almacenamiento local. Son tres segmentos Base64url separados por puntos.
  2. Pégalo en el cuadro. Un prefijo Bearer y los espacios alrededor se ignoran solos.
  3. Pulsa Descodificar JWT. La cabecera muestra el algoritmo y el id de clave; la carga muestra los claims como JSON formateado.
  4. Mira los claims de tiempo: exp, iat y nbf aparecen en segundos Unix y como fechas legibles, para ver de un vistazo si el token ha caducado.

Preguntas frecuentes

¿Esta herramienta verifica la firma?
No. Descodifica la cabecera y la carga, que solo están codificadas en Base64url, no cifradas. Verificar la firma exige el secreto o la clave pública del emisor y debe hacerse en tu servidor. Nunca te fíes de unos claims solo porque se descodifiquen limpiamente.
¿Es seguro pegar aquí un token de acceso real?
La descodificación ocurre enteramente en tu navegador; el token no se transmite ni a Nouplo ni a nadie. Dicho eso, un token vivo sigue siendo una credencial: trátalo como una contraseña y evita pegarlo en ordenadores compartidos o públicos.
¿Por qué puedo leer la carga sin clave?
Un JWS —el JWT firmado habitual— está pensado para leerse. Base64url es una codificación, no un cifrado. La firma solo demuestra que el token no fue modificado; no oculta el contenido. Si necesitas confidencialidad, usa un JWE o no metas nada sensible en el token.
¿Qué significan exp, iat, nbf, iss, sub y aud?
exp es la caducidad, iat el momento de emisión, nbf el momento antes del cual no debe aceptarse, todos en segundos Unix. iss identifica al emisor, sub al sujeto (normalmente el id del usuario) y aud el público al que va dirigido.
Dice que el token no es válido. ¿Por qué?
Un JWT debe tener exactamente tres partes separadas por puntos, y las dos primeras han de ser Base64url válido que dé JSON. Las causas habituales: una copia truncada, una comilla o un salto de línea de más, o un id de sesión opaco que no es un JWT.

Herramientas relacionadas