Decodifica header, payload y claims de cualquier JWT
También podrías necesitar
Los JSON Web Tokens (JWT) son el estándar de autenticación en APIs REST modernas. Un JWT tiene tres partes en Base64URL: header (algoritmo y tipo), payload (claims del usuario) y signature (verificación criptográfica). Esta herramienta decodifica las dos primeras partes al instante, sin necesidad del secret — ideal para depurar tokens, verificar fechas de expiración e inspeccionar claims durante el desarrollo.
¿Se verifica la firma del JWT aquí?
No. La herramienta solo decodifica el header y el payload (ambos en Base64URL). La firma criptográfica NO se verifica — para eso necesitas el secret (HMAC) o la clave pública (RSA/ECDSA). Nunca confíes en el contenido de un JWT sin verificar la firma en el backend.
¿Qué son los claims estándar (exp, iat, nbf)?
`exp` (expiration time) indica cuándo expira el token. `iat` (issued at) es cuando fue emitido. `nbf` (not before) indica desde cuándo es válido. Son timestamps Unix (segundos desde 1970-01-01). La herramienta los convierte automáticamente a fechas legibles.
¿Es seguro pegar un JWT de producción?
El procesamiento ocurre 100% en tu navegador — ningún dato se envía a servidores. Aun así, evita pegar tokens de producción con datos sensibles en cualquier herramienta externa. Para debugging en producción, usa herramientas internas o tokens de corta duración.
¿Por qué el JWT tiene tres partes separadas por puntos?
El formato es `header.payload.signature`. El header y el payload son JSON codificado en Base64URL (no cifrado — solo codificado). La firma es generada por el servidor usando el secret y permite verificar que el contenido no fue alterado.
¿Cuál es la diferencia entre Base64 y Base64URL?
Base64URL es una variante de Base64 segura para URLs: reemplaza `+` por `-` y `/` por `_`, y elimina el padding `=` al final. JWT usa Base64URL precisamente para que el token pueda usarse en URLs, headers HTTP y parámetros sin necesidad de encoding adicional.