Decodificador JWT
Pega un JWT para decodificar el encabezado, la carga útil y la firma con partes coloreadas, cuenta regresiva de expiración y barra de vida útil del token. Verifica firmas HMAC (HS256/384/512) con el secreto mediante la API Web Crypto, o cambia a Firmar y crear para emitir nuevos tokens. No se sube nada — todo funciona en tu navegador.
Todo funciona en tu navegador. Los tokens y secretos no se suben.
Cómo usar este decodificador jwt
- Pega tu JWT en el campo de entrada — el encabezado, la carga útil y la firma se analizan al instante.
- Consulta el algoritmo, la expiración y los claims coloreados con descripciones para los claims estándar.
- Introduce el secreto para verificar firmas HS256/384/512 mediante la API Web Crypto.
- Cambia a Firmar y crear para emitir un nuevo JWT a partir de un JSON de encabezado + carga útil y un secreto.
- Usa «Establecer iat=ahora y exp=+1h» para un token de prueba rápido.
Preguntas frecuentes
¿Por qué mi JWT aparece como expirado pero mi backend lo acepta igualmente?
Probablemente un desfase de reloj. Muchas bibliotecas JWT permiten una tolerancia de 30-60 segundos alrededor de `exp` e `iat` para absorber pequeñas diferencias entre relojes de servidor. El decodificador usa el reloj de tu navegador sin tolerancia, así que un token que «acaba» de expirar en tu vista puede seguir siendo válido en el servidor. Comprueba también que el secreto coincide: un secreto incorrecto pasa el decodificado en silencio pero debería hacer fallar la verificación.
¿Qué algoritmos se pueden verificar?
Solo HMAC-SHA (HS256, HS384, HS512). Los algoritmos asimétricos como RS256, ES256 y EdDSA se decodifican con normalidad, pero requieren una clave pública para la verificación y no son compatibles aquí.