Desarrollo

Decodificador y verificador JWT

Decodifica un JWT y verifica su firma localmente (HS/RS/ES/PS/EdDSA); exp/iat como fechas legibles. El token y la clave nunca salen de tu navegador.

Todo ocurre en tu navegador; el token y la clave nunca salen de tu dispositivo.

Esto no se envía a ningún servidor. Apaga tu internet tras cargar la página y la herramienta sigue funcionando.

Cómo se usa

Pega un JSON Web Token y esta herramienta decodifica su encabezado y carga útil desde base64url para leer los claims. Los campos de tiempo como exp, iat y nbf se muestran como fechas legibles. También puede verificar la firma localmente con tu secreto HMAC o clave pública (PEM/JWK) — RSA, ECDSA y EdDSA incluidos — mediante la API Web Crypto, así la clave nunca sale de tu dispositivo. Por precaución, prefiere un secreto de prueba antes que uno de producción en cualquier herramienta web.

Ejemplo

Entrada eyJhbGciOiJIUzI1Ni….<payload>.<firma>
Resultado encabezado: alg=HS256, typ=JWT — carga útil: sub, name, iat

La firma se muestra pero NO se verifica.

Preguntas frecuentes

¿Verifica la firma?

Sí, localmente. Pega el secreto HMAC o la clave pública (PEM/JWK) y la herramienta verifica la firma en tu navegador mediante la API Web Crypto — la clave nunca sale de tu dispositivo. Admite HS/RS/PS/ES/EdDSA, rechaza alg:none y bloquea la confusión RSA→HMAC. Consejo: evita pegar un secreto de producción en herramientas web; usa uno de prueba.

¿Se envía mi token a algún sitio?

No. La decodificación ocurre por completo en tu navegador; el token nunca sale de tu dispositivo. Esto importa porque un JWT suele llevar datos sensibles.

¿Qué son exp, iat y nbf?

Claims de tiempo estándar: exp (expira), iat (emitido) y nbf (no antes), en segundos Unix. La herramienta los muestra como fechas UTC legibles.