Decodificador y verificador JWT
Pega un JSON Web Token para decodificar su encabezado y payload, leer los claims y la expiración, y opcionalmente verificar una firma HS256/384/512 con tu secreto — todo en tu navegador, el token nunca sale de tu dispositivo.
Preguntas frecuentes
¿Es seguro pegar mi token aquí?
Sí — la decodificación y la verificación de firma ocurren por completo en tu navegador con JavaScript y WebCrypto. Ni el token ni el secreto se envían a un servidor. Ese es el punto: el payload de un JWT lo lee cualquiera, así que un token que depuras nunca debería subirse a un sitio cualquiera.
¿Por qué no verifica mi token RS256?
RS256/ES256 usan claves asimétricas — la verificación necesita la clave pública del emisor, no un secreto compartido, y confirma que la firma se hizo con la clave privada correspondiente. Esta herramienta verifica HMAC (HS256/384/512) donde tú tienes el secreto; aun así decodifica tokens RS/ES para que leas los claims.