Decodificador de JWT

Leer la cabecera y el contenido de un JSON Web Token, con su vigencia.

Tres partes separadas por puntos. Aquí no se verifica la firma.

Token HS256 con 4 campos en el contenido — vigente.

Cabecera
{ "alg": "HS256", "typ": "JWT" }
Contenido
{ "sub": "1234567890", "name": "María García", "iat": 1786536000, "exp": 1786622400 }
Vigencia
vigente — quedan 1,5 días hasta el 2026-08-13 a las 12:00 UTC
Fechas
emitido 2026-08-12 12:00 UTC, duración 24 horas
Importante
Algoritmo HS256. Aquí no se comprueba la firma: para eso hace falta la clave de quien lo emitió.

Un JSON Web Token tiene tres partes separadas por puntos: cabecera, contenido y firma. Las dos primeras no son más que JSON codificado en Base64: cualquiera puede leerlas sin tener ninguna clave.

Eso se malinterpreta a menudo. Un JWT no oculta nada; la firma solo demuestra que el contenido no se ha alterado. Quien mete un secreto en el contenido lo está publicando.

Qué hay en los campos de fecha

exp es el momento de caducidad, iat el de emisión y nbf el primer instante en que el token vale. Los tres son marcas de tiempo Unix en segundos, no en milisegundos, y ahí se equivoca mucha gente.

Si falta exp, el token no caduca nunca. En un token de acceso eso casi siempre es un error: si alguien lo intercepta, sigue siendo válido para siempre, porque un JWT no se puede revocar sin una lista de bloqueo aparte.

Por qué esta página no verifica la firma

Para verificarla haría falta el secreto o la clave pública de quien lo emitió. Meter cualquiera de las dos cosas en un formulario web sería un problema de seguridad, así que esta página solo decodifica.

Un token decodificado dice lo que pone, no si es auténtico. La verificación va en el servidor, con una biblioteca y con el algoritmo permitido fijado de antemano: si no, se abre el agujero conocido del alg igual a none.

Preguntas frecuentes

¿Puedo pegar aquí un token sin riesgo?
El proceso ocurre en el navegador y no se envía nada. Aun así, un token de acceso válido es como una contraseña: para mirar, mejor uno caducado o uno de prueba creado a propósito.
¿Qué significa el algoritmo de la cabecera?
HS256 indica un secreto compartido, y RS256 o ES256 un par de claves. El valor none significa sin firma: ningún servidor debería aceptarlo, y precisamente eso fue una de las vulnerabilidades más conocidas de los JWT.

Fuentes

Cifras vigentes en 2026. Los resultados son orientativos y no sustituyen a una asesoría laboral o fiscal.

También te puede servir