Las tres partes de un JWT
Un JWT son tres bloques codificados en Base64 de URL y separados por puntos. El header declara el algoritmo de firma (alg) y el tipo (typ); el payload lleva las claims, como sub (sujeto), iat (emitido en), nbf (válido desde) y exp (caduca en), que son fechas en segundos desde 1970; la firma cierra el token y aquí solo se ignora, no se comprueba.
Qué verás al decodificar
- El header y el payload en JSON formateado y copiables.
- Las claims de tiempo iat, nbf y exp convertidas a fecha y hora, con un cálculo de hace cuánto o cuánto falta.
- El estado de caducidad: vigente (y cuánto le queda) o expirado.
La firma no se verifica: cualquiera puede fabricar un JWT legible. No uses esta herramienta para autorizar accesos ni para validar sesiones; eso solo lo hace tu backend con la clave secreta.
Si el token no decodifica
Los fallos más comunes son copiar el token incompleto (faltan partes o la firma), arrastrar un salto de línea o las comillas del editor, o que el token esté cifrado (JWE) en lugar de firmado (JWS). Revisa que haya tres partes y pega el token entero, sin comillas.