Ver contenido de token JWT
Pega un JWT para leer cabecera y payload — caducidad, campos de usuario, audience y lo que se haya codificado. Esta herramienta no verifica firmas, así que no puede demostrar que el token es genuino o intacto. Úsala solo para depuración en desarrollo; no trates los claims decodificados como hechos de confianza.
Solo visualización — la autenticidad NO se comprueba. Nunca pegues secretos importantes en sitios en los que no confíes.
Los JWT son tres trozos Base64URL: cabecera, payload, firma. Cualquiera puede decodificar los dos primeros; la protección ante manipulación exige verificar la firma con el secreto o la clave pública en el servidor.
Ver `exp`, `sub` o `roles` solo te dice lo que el token afirma — no lo que tu API honrará tras una validación adecuada.
Los tokens de navegadores de usuarios pueden contener PII. Redacta antes de capturas o compartir.
Cómo inspeccionar
- Pega la cadena JWT
- Lee el JSON de cabecera y payload
- Opcional: convierte `exp` con la herramienta de timestamp
- Nunca uses solo esta página para decisiones de seguridad
Qué puedes ver aquí
- Campos de cabecera y payload de un vistazo.
- Comprobar claims como `exp` al depurar 401.
- Sin comprobación de firma — útil para inspeccionar, no como prueba de que el token es válido.
Escenarios
- 401 en una API — ¿está `exp` en el pasado?
- Entorno equivocado — revisa `aud` / `iss`
- Enseñar la estructura JWT en un taller
Notas de seguridad
- No pegues aquí secretos de firma de producción de larga vida.
- Redacta identificadores personales en capturas.
- Combínalo con el convertidor de timestamps para leer `exp` como hora de reloj.
Qué verás
| Entrada | Salida | Nota |
|---|---|---|
| JWT de tres partes | JSON de cabecera + JSON de payload | La firma se muestra, no se verifica |
| Claim `exp` | Compara en la página de timestamp | ¿Caducado o aún válido? |
Preguntas JWT
- Si se decodifica, ¿el token es válido?
- No. Sin verificación de firma, el contenido son solo claims no autenticados.
- ¿Y si la firma es incorrecta?
- Esta página puede seguir mostrando cabecera/payload. Solo el paso de verify de tu servidor decide la aceptación.
- ¿JWT cifrado (JWE)?
- Los tokens cifrados necesitan claves para descifrar — no se admiten aquí.