Saltar al contenido

Ver contenido de token JWT

Pega un JWT para leer cabecera y payload — caducidad, campos de usuario, audience y lo que se haya codificado. Esta herramienta no verifica firmas, así que no puede demostrar que el token es genuino o intacto. Úsala solo para depuración en desarrollo; no trates los claims decodificados como hechos de confianza.

Solo visualización — la autenticidad NO se comprueba. Nunca pegues secretos importantes en sitios en los que no confíes.

Los JWT son tres trozos Base64URL: cabecera, payload, firma. Cualquiera puede decodificar los dos primeros; la protección ante manipulación exige verificar la firma con el secreto o la clave pública en el servidor.

Ver `exp`, `sub` o `roles` solo te dice lo que el token afirma — no lo que tu API honrará tras una validación adecuada.

Los tokens de navegadores de usuarios pueden contener PII. Redacta antes de capturas o compartir.

Cómo inspeccionar

  1. Pega la cadena JWT
  2. Lee el JSON de cabecera y payload
  3. Opcional: convierte `exp` con la herramienta de timestamp
  4. Nunca uses solo esta página para decisiones de seguridad

Qué puedes ver aquí

  • Campos de cabecera y payload de un vistazo.
  • Comprobar claims como `exp` al depurar 401.
  • Sin comprobación de firma — útil para inspeccionar, no como prueba de que el token es válido.

Escenarios

  • 401 en una API — ¿está `exp` en el pasado?
  • Entorno equivocado — revisa `aud` / `iss`
  • Enseñar la estructura JWT en un taller

Notas de seguridad

  • No pegues aquí secretos de firma de producción de larga vida.
  • Redacta identificadores personales en capturas.
  • Combínalo con el convertidor de timestamps para leer `exp` como hora de reloj.

Qué verás

EntradaSalidaNota
JWT de tres partesJSON de cabecera + JSON de payloadLa firma se muestra, no se verifica
Claim `exp`Compara en la página de timestamp¿Caducado o aún válido?

Preguntas JWT

Si se decodifica, ¿el token es válido?
No. Sin verificación de firma, el contenido son solo claims no autenticados.
¿Y si la firma es incorrecta?
Esta página puede seguir mostrando cabecera/payload. Solo el paso de verify de tu servidor decide la aceptación.
¿JWT cifrado (JWE)?
Los tokens cifrados necesitan claves para descifrar — no se admiten aquí.

Herramientas relacionadas