Parte un JWT en cabecera y payload y los muestra en JSON. Cualquiera con el token puede leer eso: no está cifrado. Esta página no comprueba la firma ni acepta JWE.
El API responde 401 y quieres saber si el Bearer ya venció o qué aud lleva. Pegar ese token en un sitio que lo registra es el miedo razonable.
Esta página decodifica cabecera y payload. No verifica la firma. jwt.io es el depurador de marca; aquí el recorte es: se queda en tu pestaña y no fingimos una clave.
Qué estás viendo
Un JWT JWS son tres trozos: cabecera.payload.firma. Los dos primeros son JSON en Base64URL. Quien tenga el token lee sub, role o lo que hayan metido. La firma es un sello; sin la clave no la validamos.
Cómo
- Pega el token completo, con los tres segmentos.
- Revisa
alg,exp,nbf,iat. Un reloj del sistema mal puesto miente sobre «expirado». - No pegues el secreto HS256 en un campo que no existe aquí.
Si solo necesitas partir Base64, el codificador Base64 es otra intención.
Límites
- No descifra JWE.
- No «rompe» el secreto.
- Un match de
expen el navegador no sustituye al servidor.
Solo lectura local del token.