Codificación

JWT Encoder/Decoder

Codificación y decodificación de tokens JWT — encabezado, payload, firma HMAC y campos estándar.

Preguntas frecuentes

¿Decodificar un JWT verifica que sea auténtico?

No. Decodificar solo separa y muestra el header y el payload, que están en Base64 pero no cifrados. Para comprobar que la firma es válida y que el token no fue alterado hace falta conocer el secreto o la clave pública usada para firmarlo.

¿Cualquiera puede leer los datos dentro de un JWT?

Sí, el header y el payload son solo Base64, no están cifrados, así que cualquiera con el token puede leer los claims. Por eso nunca hay que poner información sensible dentro de un JWT.

¿Se envía mi token o mi secreto a algún servidor?

No, todo el proceso de codificación, decodificación y firma con HMAC ocurre localmente en tu navegador mediante Web Crypto API.