Descodificar un JWT

Pegar un token en uso en un descodificador online es entregarle a alguien una llave que funciona para tu cuenta. Este se ejecuta entero dentro de la pestaña, que es el único tipo de descodificador seguro con un token real.

Cargando la herramienta…

Cómo funciona

  1. Pega el token.
  2. Lee la cabecera y el contenido descodificados; si ya ha caducado, se avisa.
  3. Si quieres, introduce el secreto para verificar una firma HS256.

Por qué no se sube nada

Todo lo que hace esta página lo ejecuta código que corre dentro de la pestaña de tu navegador, con el mismo motor que dibuja las páginas web. El archivo se lee del disco a la memoria de la pestaña, se transforma ahí y se vuelve a escribir como descarga. No se envía a ninguna parte: ni a nosotros, ni a terceros.

Compruébalo tú mismo

  1. Abre las herramientas de desarrollo del navegador (F12) y elige la pestaña «Red».
  2. Carga tu archivo y ejecuta la herramienta.
  3. Las únicas peticiones que verás descargan el código de la propia herramienta —y, en unas pocas herramientas pesadas, su motor de código abierto desde un CDN público—, más un pequeño aviso de visita a loreatec.jp (dirección y título de la página, nada más). Ninguna lleva tu archivo.

Compruébalo tú mismo →

Preguntas frecuentes

¿Por qué descodificar un JWT no es un problema de seguridad, pero pegarlo sí?

El contenido solo está codificado, no cifrado: cualquiera que tenga el token puede leerlo, así que leer no es el riesgo. El riesgo es el token en sí: funciona como una llave de tu cuenta hasta que caduca. Si lo pegas en la web de otro, le has entregado tu acceso.

¿Puede verificar RS256?

Todavía no: solo HS256, que necesita únicamente el secreto compartido. Comprobar RS256 requiere la clave pública de quien emite el token, en formato JWK o PEM, y eso pediría más interfaz de la que compensa aquí.