Decodifica un JSON Web Token y entiende cada parte: header, payload (con sus claims explicados) y firma. Verifica si la firma es válida con tu secreto, o genera un token de prueba firmado con HMAC-SHA256. Sin registro: decodificar ocurre en tu navegador y nada se guarda en un servidor.
Decodificar es 100% en tu navegador — el token nunca sale de tu equipo. Verificar o generar sí llaman brevemente al backend (porque necesitan calcular el HMAC con tu secreto), pero nada se persiste: no hay base de datos detrás de esta herramienta.
No. El header y el payload son solo texto en base64 — cualquiera puede decodificarlos sin saber el secreto. Lo único que el secreto protege es la firma: que nadie pueda fabricar o alterar un token válido.
El secreto que escribiste no coincide con el que firmó el token, o el token fue editado después de firmarse (aunque sea un solo carácter del payload). Un JWT es a prueba de alteraciones, no de lectura.
HS256 (HMAC-SHA256), el más común para JWTs firmados con un secreto compartido. Existen otros como RS256 (par de claves pública/privada), pensados para cuando quien verifica no debe poder firmar.
Lo más corto posible para el caso de uso — minutos u horas, no semanas. Como no hay forma de "cerrar sesión" a un JWT ya emitido (es stateless), uno robado sigue siendo válido hasta que expira.
Herramienta creada por Styp Canto.