Cabecera, payload y firma decodificados
La serialización compacta se divide en sus tres segmentos Base64URL: la cabecera y el payload se muestran como JSON formateado y el segmento de firma tal cual.
Inspeccionar JSON Web Tokens en local
Cabecera, payload y claims decodificados en el navegador, sin enviar nada.
Decodifica. No verifica, y nunca dice lo contrario. Decodificar desempaqueta lo que un token dice de sí mismo; demostrar que un token es auténtico exige comprobar su firma contra la clave secreta o pública que la produjo. Esta herramienta no pide una clave y nunca recibe ninguna, así que la firma se informa como no verificada en lugar de presentarse calladamente como correcta.
| Segmento | Qué se hace con él |
|---|---|
| CabeceraDecodificada | Decodificada de Base64URL y mostrada como JSON formateado, con el algoritmo leído de ella. |
| Carga útilDecodificada | Decodificada de Base64URL y mostrada como JSON formateado, con las reclamaciones registradas extraídas y etiquetadas. |
| FirmaMostrada tal cual | Se muestra, nunca se comprueba. Comprobarla necesitaría la clave. |
Las siete reclamaciones registradas de la RFC 7519 y del registro de la IANA - iss, sub, aud, exp, nbf, iat y jti - se extraen de la carga útil y reciben su nombre propio: emisor, sujeto, audiencia, hora de caducidad, no antes de, emitido el e identificador del token. Todo lo demás que tu sistema puso en el token sigue visible en la carga útil decodificada, en vez de ocultarse por no ser estándar.
exp, iat y nbf son valores NumericDate, es decir segundos desde el 1 de enero de 1970 UTC. Leídos en crudo no dicen nada, así que se comparan con la hora actual y se informan como cuánto queda, cuánto hace que se emitió el token o cuándo pasa a estar activo. Esa suele ser toda la pregunta cuando un token ha dejado de funcionar.
Un token no asegurado no lleva firma criptográfica alguna. La RFC 7519 lo permite para casos internos concretos, y no ofrece ninguna protección frente a manipulaciones, así que se marca de forma explícita en vez de parecer un token al que sencillamente le ha tocado un tercer segmento corto. Una firma ausente nunca debe confundirse con una firma satisfecha.
Un número de segmentos incorrecto, un Base64URL roto y un JSON no válido dentro de un segmento producen cada uno su propio mensaje. El fallo dice cuál de los tres casos fue, en lugar de devolver un resultado vacío y dejarte adivinar si el token está truncado, corrupto o sencillamente no es un JWT.
Detrás de esta página no hay ningún punto de API. El token se decodifica en la memoria del navegador y nunca se sube, registra ni almacena, algo que aquí importa más que en la mayoría de las herramientas: un token de acceso de producción pegado en la web de otra persona es una credencial que acabas de divulgar.
Las capacidades más importantes explicadas de forma práctica.
La serialización compacta se divide en sus tres segmentos Base64URL: la cabecera y el payload se muestran como JSON formateado y el segmento de firma tal cual.
Los claims estándar RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat y jti - se extraen del payload y se etiquetan, mientras los claims propios siguen visibles en el payload decodificado.
exp, iat y nbf son valores NumericDate. La herramienta los compara con la hora actual e indica cuánto queda, hace cuánto se emitió o cuándo pasa a ser válido.
La herramienta solo decodifica. Indica el algoritmo y marca la firma como no verificada, porque comprobarla requeriría la clave.
Un token sin protección se marca de forma explícita, para que una firma ausente nunca se confunda con una válida.
Un número de segmentos incorrecto, un Base64URL roto o un JSON inválido producen su propio mensaje en lugar de un resultado vacío.
La herramienta no tiene endpoint de API. El token se decodifica en la memoria del navegador y nunca se sube, registra ni almacena.
Un camino claro desde la fuente oficial hasta tu primer flujo completado.
Utiliza uno de los enlaces oficiales disponibles para tu dispositivo o navegador.
Sigue las instrucciones de la tienda o abre la aplicación web. Sin instaladores de terceros.
Revisa las opciones, elige tus preferencias y comienza con el flujo principal.
Una visión transparente de las tecnologías principales utilizadas para crear y mantener este producto.
Tus datos permanecen en tu dispositivo. Siempre.