Decodifica un JSON Web Token y lee su encabezado y sus claims en JSON legible. Solo decodifica: no verifica la firma.
Tu token se decodifica por completo en tu navegador. Nunca se envía a ningún sitio.
Un JSON Web Token (JWT) es una forma compacta y autocontenida de pasar claims entre partes. Empaqueta un encabezado, una carga y una firma en tres cadenas base64url separadas por puntos, y —como cada pieza está codificada en claro— puedes abrirla y leer lo que hay dentro sin ninguna clave. Esta herramienta hace exactamente eso: divide tu token e imprime con formato las dos mitades.
Un JWT es tres segmentos codificados en base64url unidos por puntos: encabezado, carga y firma. El encabezado indica cómo se firmó el token (algoritmo como HS256 o RS256, más el tipo). La carga lleva las claims — id de usuario, roles, vencimiento (exp), emisor (iss) y así sucesivamente. La firma es la prueba criptográfica de que las otras dos partes no han sido alteradas.
Decodificar y verificar son operaciones distintas. El encabezado y la carga son base64url plano —no se aplica criptografía a ellos, solo a la firma. Cualquiera puede decodificar un JWT para leer su contenido; solo quien tiene la clave de firma (o la clave pública, para algoritmos asimétricos) puede verificar que es auténtico e intacto.
Cada vez que un sistema actúa sobre un token: una API que comprueba un token de autenticación, un servidor que valida una sesión, o código que confía en una claim exp. La verificación comprueba la firma contra la clave del emisor, confirma que el algoritmo coincide con lo esperado y valida el vencimiento, el emisor y la audiencia. Nunca confíes en el contenido de un JWT hasta que su firma haya sido verificada por la parte que lo emitió.
Una cookie de sesión es un manejador opaco: el servidor conserva los datos reales de la sesión y la cookie solo los referencia. Un JWT es autocontenido: todas las claims viajan con el token, así que un servicio sin estado puede comprobarlo sin consultar la base de datos. El precio es que un JWT no puede revocarse antes de expirar: hay que esperarlo o añadir una lista de bloqueo.
No. El token se decodifica por completo en la pestaña de tu navegador con las funciones base64 integradas de JavaScript. Nunca sale de tu dispositivo, no se registra en ningún log y no se guarda en ningún sitio. Trata con la sospecha que merece a cualquier página que pida un token y lo envíe a un servidor.
Si acabas de usar Decodificador JWT, los siguientes pasos naturales son Codificador y decodificador Base64, Formateador y validador JSON, Generador de hash, o explora todas las herramientas de Herramientas de archivos.