Inspecciona el contenido de un JSON Web Token (JWT) sin verificar su firma criptográfica — útil para depurar, no para decidir si confiar.
Estructura del token
Un JWT son tres segmentos codificados en Base64URL separados por puntos:
- Cabecera — normalmente
{"alg":"HS256","typ":"JWT"}declara algoritmo y tipo. - Carga — claims como
sub,exp,iat,audy campos personalizados de la aplicación. - Firma — prueba HMAC o asimétrica sobre
header.payload.
Esta herramienta decodifica las dos primeras partes a JSON indentado. El segmento de firma se muestra pero no se valida.
Cuándo usarlo
Lee la expiración (exp) durante el desarrollo de APIs, confirma ámbitos en un token de acceso OAuth o explica la anatomía JWT en formación de seguridad.
Limitaciones
Decodificar no es autenticar. Cualquiera puede falsificar una carga; solo la verificación de firma con el secreto o la clave pública del emisor demuestra integridad. Los rarezas de relleno Base64URL y claims binarios pueden mostrarse de forma imperfecta. Los tokens pegados en la página permanecen locales, pero si están en vivo deben tratarse como secretos.
Ejemplo
Introduce los valores de ejemplo del formulario y compara la salida con una referencia conocida; ajusta una entrada cada vez.