Pega el token
De una cabecera Authorization, una cookie, un registro o la respuesta de un inicio de sesión.
Pega un JWT y mira su cabecera y contenido como JSON legible, con las fechas explicadas y un aviso si ha caducado. Escribe el secreto para comprobar una firma HS256. Todo en tu navegador.
100 % privado — el token se descodifica en tu navegador y no se envía a ningún sitio.
Sigue con tu resultado en otra herramienta. No se sube nada.
De una cabecera Authorization, una cookie, un registro o la respuesta de un inicio de sesión.
Cabecera, contenido y campos, con la caducidad y las fechas en tu idioma.
Escribe el secreto para verificar HS256, HS384 o HS512.
Un JSON Web Token, o JWT, es la cadena compacta que muchas aplicaciones entregan tras iniciar sesión y que devuelves con cada petición, normalmente en una cabecera Authorization. Parece una larga maraña de caracteres con dos puntos, pero son solo tres trozos de datos codificados: una cabecera que describe el token, un contenido que lleva información y una firma. Cuando algo falla con la autenticación, mirar dentro del token es la forma más rápida de ver si ha caducado, para quién se emitió y qué afirma.
Los campos de caducidad (exp), no antes de (nbf) y emitido el (iat) se guardan como números de segundos desde 1970, que nadie puede leer. Esta herramienta los convierte en una fecha y hora completas, dice hace cuánto o dentro de cuánto es y muestra un aviso cuando el token ha caducado o aún no es válido, las causas más comunes de un misterioso error 401.
Descodificar no necesita ninguna clave, porque la cabecera y el contenido solo están codificados, no cifrados. Para comprobar que el token es auténtico hace falta la clave. Si el token usa un secreto compartido (HS256, HS384 o HS512), escribe el secreto y la herramienta te dice si la firma es válida. Los tokens firmados con una clave privada, como RS256 o ES256, necesitan la clave pública y no se pueden verificar aquí.
Un malentendido habitual es creer que un JWT es secreto. No lo es: cualquiera que tenga el token puede leer su contenido, como muestra esta herramienta. No pongas contraseñas ni datos sensibles en un JWT salvo que además esté cifrado. Trata también un token vigente como una contraseña: no lo pegues en herramientas que lo envíen a un servidor. Esta funciona por completo en tu navegador.
La herramienta no verifica firmas de clave pública, no comprueba la audiencia ni el emisor contra tus expectativas ni hace ninguna petición a un proveedor de identidad. Descodificar con éxito no es prueba de validez. Para dar más formato al JSON, usa el formateador de JSON.
Otras utilidades que también funcionan sin salir de tu navegador.