Decodificador JWT
Pega un JWT y muestro su header y payload decodificados, el algoritmo de firma y los claims (iss, sub, aud, exp, iat, nbf) con fechas legibles y estado de expiración. El token nunca sale de tu navegador.
Header
—
Payload
—
Claims registrados
| Claim | Valor | Significado |
|---|---|---|
| Sin claims que mostrar todavía. | ||
Cómo funciona · anatomía de un JWT
1. Un JWT tiene tres partes
separadas por puntos: header.payload.signature. Header y
payload son JSON codificado en Base64URL
(variante URL-safe: +→-,
/→_, sin relleno =).
2. El header declara el
algoritmo de firma (alg) y el tipo (typ). El
payload lleva los claims: datos como
sub (sujeto), iss (emisor) o exp
(expiración).
3. Las fechas exp,
iat y nbf son epoch en segundos
(Unix). Aquí las convierto a fecha y hora legibles y comparo
exp con la hora actual para marcar el token como
vigente o expirado.
4. Decodificar no es
verificar. Cualquiera puede leer el payload; la
firma es lo que garantiza que no fue alterado. Solo se
valida si pegas el secreto HS*. Nunca confíes en un token
sin verificar su firma en el servidor.
Decodificación local en tu navegador · sin registro · el token no se envía a ningún servidor.