Decodificar JWT
Pega un token JWT para ver su cabecera y su contenido en claro, con las fechas ya interpretadas y el estado de caducidad.
No pegues tokens de producción en activo. Esta página no envía nada a ningún sitio, pero un token válido es una credencial: trátalo como una contraseña. Para inspeccionar, usa tokens caducados o de un entorno de pruebas.
Las tres partes del token
..
Cabecera · Payload · Firma
Claims interpretados
| Claim | Valor | Significado |
|---|
Cómo está hecho un JWT
Un JSON Web Token son tres bloques separados por puntos. Los dos primeros son JSON codificado en Base64 URL-safe, así que se leen sin ninguna clave. El tercero es la firma.
alg)
y el tipo de token (typ).
Los claims estándar
| Claim | Nombre | Qué indica |
|---|---|---|
| iss | Issuer | Quién emitió el token |
| sub | Subject | A quién identifica, normalmente el ID de usuario |
| aud | Audience | Para qué servicio está destinado |
| exp | Expiration | Cuándo deja de ser válido |
| nbf | Not before | A partir de cuándo empieza a valer |
| iat | Issued at | Cuándo se emitió |
| jti | JWT ID | Identificador único, para evitar reutilización |
Las tres fechas (exp,
nbf e
iat) se expresan en
segundos desde 1970, no en milisegundos. Es un error muy común multiplicar por mil de más
y acabar con un token que caduca en el año 55.000.
Preguntas frecuentes
iat es cuándo se emitió, exp cuándo caduca, sub a qué sujeto identifica. Abajo tienes la tabla completa con todos. exp ya haya pasado significa que el servidor lo rechazará. Necesitas pedir uno nuevo, normalmente con el refresh token o volviendo a iniciar sesión. Esta utilidad se ejecuta enteramente en tu equipo con JavaScript. Lo que escribes o pegas no se envía a ningún servidor, no se guarda y no queda registrado en ninguna parte.
Utilidades relacionadas
¿Buscas una app para instalar?
80+ Apps Markdown
El directorio más completo en español. Filtra por plataforma, precio y uso.