Todas las herramientas funcionan en tu navegador — tus archivos nunca salen de tu dispositivo.
All tools154

Desarrollo

Leer un JWT

Leer el contenido de un JSON Web Token.

Qué hace. Esta herramienta lee el contenido de un JWT: la cabecera, los datos y las marcas de tiempo. Ten en cuenta lo que eso significa: el contenido de un token no está cifrado y puede leerlo cualquiera.
Funciona en tu navegadorNo se sube nadaSin registroFunciona sin conexión

Cómo usar Leer un JWT

  1. Pega tu token.
  2. Consulta cabecera y datos, con las marcas de tiempo convertidas a fecha.
  3. Comprueba la fecha de caducidad.

No pegues nunca un token real

Esta advertencia va primero porque la consecuencia es grave.

Un JWT es una llave. Quien lo tiene eres tú —para el servicio al que pertenece y mientras siga siendo válido. Ya no hay ninguna contraseña de por medio.

Pegar un token en un descodificador en línea equivale a enviar tu acceso a un tercero. Con un token de producción es un incidente de seguridad, y es una de las vías por las que se escapan accesos.

Aquí no se transmite nada: la descodificación ocurre por completo en tu navegador. Precisamente por eso está construida así. Con otro descodificador cualquiera eso no está garantizado: compruébalo, o da el token por comprometido.

Trabaja siempre que puedas con un token de prueba. Si aun así se te escapa uno, revócalo y genera otro.

Un token es legible, no secreto

El malentendido más extendido sobre los JWT.

Un JWT normal tiene tres partes separadas por puntos: la cabecera, los datos y la firma. Las dos primeras están codificadas en base64url, no cifradas: cualquiera puede leerlas.

La firma protege frente a la modificación, no frente a la lectura. Garantiza que el contenido no se ha alterado desde su emisión, y nada más.

No pongas nunca en un token algo que su portador no deba saber. Ni contraseñas, ni notas internas, ni datos personales innecesarios. Lo que hay dentro lo puede leer el usuario.

Esta herramienta no verifica la firma. No podría sin la clave, que no tiene sitio en un navegador. Ves lo que contiene el token, no si es válido.

Los campos que importan

Unos pocos campos estándar aparecen en casi todos los tokens.

Los campos que importan
CampoSignificado
expcaduca el — después se rechaza
iatemitido el
nbfno válido antes de
suba quién describe
issquién lo emitió
audpara qué servicio

Las marcas de tiempo van en segundos desde 1970 en UTC, ilegibles tal cual; aquí aparecen como fecha y hora.

Un token caducado es la causa más frecuente de un error inesperado en una API. Mira primero exp. Ten en cuenta también el desfase de reloj entre servidor y cliente: unos minutos de diferencia pueden hacer que un token recién emitido parezca inválido.

Preguntas frecuentes

¿El contenido de un JWT está cifrado?

No. Cabecera y datos solo están codificados y cualquiera puede leerlos.

¿Puedo pegar aquí un token de producción?

Aquí no se transmite nada, así que técnicamente sí. Aun así, no te acostumbres.

¿Se verifica la firma?

No. Requeriría la clave, que no tiene sitio en un navegador.

¿Por qué me rechazan el token?

Normalmente está caducado. Mira exp y el desfase de reloj.

¿Qué no debe ir en un token?

Nada que su portador no deba saber.

¿Se transmite mi token?

No, la descodificación ocurre en tu navegador.

Guías sobre Leer un JWT