Decodificador JWT
Decodifica e inspecciona JSON Web Tokens al instante. Ve el encabezado, los claims del payload y el estado de expiración. Funciona localmente — nada se envía a ningún servidor.
También buscada como: token jwt · decode jwt · payload · claims · json web token · jwt inspect
This tool decodes the header and payload. Signature verification requires the secret key and is not performed — never paste tokens from production systems into online tools.
Los JSON Web Tokens (JWT) son el pilar de la autenticación moderna. Cuando inicias sesión en una aplicación web, el servidor emite típicamente un JWT — una credencial compacta y autocontenida que codifica tu identidad y permisos en una cadena firmada digitalmente. Todo JWT tiene tres secciones codificadas en Base64URL separadas por puntos: el encabezado (qué algoritmo se usó para firmar el token), el payload (los claims reales — quién eres, cuándo expira el token, quién lo emitió) y la firma (que prueba que el token no fue alterado en tránsito). Decodificar un JWT es indispensable para depurar problemas de autenticación, entender qué datos comunica una API y verificar la estructura del token durante el desarrollo.
Este decodificador funciona completamente en tu navegador. Tu token nunca sale de tu dispositivo — no se realizan peticiones de red. Eso lo hace seguro para usar con tokens de desarrollo y staging. Sin embargo, siempre ten precaución: evita pegar JWTs de producción que contengan datos sensibles de usuarios en cualquier herramienta online, incluso en las que respetan la privacidad.
Pega tu JWT (la cadena completa separada por puntos) en el campo de entrada en la parte superior.
Revisa los paneles decodificados del Header y Payload — los claims estándar están etiquetados y las marcas de tiempo se muestran en formato legible por humanos.
Verifica la insignia de estado de expiración: verde "Válido" significa que el token está activo; rojo "Expirado" indica que el claim exp está en el pasado.
¿Qué es un JSON web token?
Un JWT (JSON Web Token) es un estándar abierto (RFC 7519) para transmitir información estructurada entre partes como un objeto JSON firmado digitalmente. Las tres partes son: el Header, que contiene el tipo de token y el algoritmo de hash (como HS256 o RS256); el Payload, que contiene los claims — declaraciones sobre el usuario y metadatos adicionales, incluyendo sub (sujeto), iss (emisor), aud (audiencia), exp (expiración) e iat (emitido en); y la Firma, que el receptor usa para verificar que el token no fue alterado en tránsito. Los claims del payload no están cifrados — solo están codificados en Base64URL, lo que significa que cualquier persona con el token puede leerlos.
Cómo usar el decodificador
Pega tu token JWT en el campo de entrada. El decodificador lo divide instantáneamente en sus tres componentes y muestra el Header y Payload decodificados como JSON formateado. Los claims estándar como exp e iat se muestran con marcas de tiempo legibles y etiquetas descriptivas. Si el token tiene un claim exp, la herramienta lo compara con la hora actual y muestra una insignia de "Expirado" o "Válido" para identificar tokens obsoletos de inmediato.
¿Por qué es útil?
Los JWT son cadenas opacas difíciles de inspeccionar a simple vista. Durante el desarrollo, frecuentemente necesitas verificar si un token tiene los claims correctos, si ya expiró o qué algoritmo se usó — todo sin escribir código de decodificación personalizado ni instalar herramientas adicionales. Este decodificador te da visibilidad instantánea sobre cualquier JWT, haciendo que la depuración de autenticación sea rápida y sin fricciones. Es especialmente útil al integrar con proveedores OAuth 2.0, depurar errores 401/403 de API o al incorporarse a una nueva base de código que usa autenticación basada en tokens.
Casos de uso comunes
Los usos frecuentes incluyen: inspeccionar tokens devueltos por proveedores de identidad como Auth0, Cognito o Firebase Auth; verificar si un token de acceso o refresco ha expirado tras un reporte de error de sesión de usuario; confirmar que un claim personalizado (como un rol o ID de tenant) está presente en el payload; y verificar que el algoritmo de firma coincide con lo que espera tu backend. Los flujos de trabajo con múltiples entornos (dev, staging, producción) se benefician de una forma rápida de comparar estructuras de tokens entre entornos.
Preguntas frecuentes
¿Es seguro pegar mi JWT aquí?
Este decodificador funciona 100% en tu navegador — ningún dato se envía jamás a ningún servidor. El token que pegas se procesa completamente en JavaScript en tu dispositivo. Dicho esto, trata los JWTs de producción con datos reales de usuarios con cuidado independientemente de la herramienta que uses, ya que el historial del portapapeles y las extensiones del navegador pueden exponer datos sensibles sin que lo notes.
¿Esta herramienta verifica la firma del JWT?
No. La verificación de firma requiere la clave secreta o el certificado público que se usó para firmar el token. Esta herramienta solo decodifica las secciones de encabezado y payload codificadas en Base64URL, que no requieren la clave. La firma se muestra como referencia pero no se valida.
¿Qué claims JWT se muestran con etiquetas especiales?
Los siguientes claims registrados se muestran con etiquetas descriptivas: sub (Sujeto — identificador de usuario), iss (Emisor — quién creó el token), aud (Audiencia — destinatario previsto), exp (Tiempo de Expiración — cuándo expira el token), iat (Emitido En — cuándo fue creado), nbf (No Antes — tiempo mínimo de validez) y jti (ID de JWT — identificador único del token para revocación).
¿Qué significa si mi token aparece como Expirado?
Significa que el claim exp en el payload contiene una marca de tiempo Unix anterior a la fecha y hora actual. Los tokens expirados deben ser rechazados por tu servidor de API. Típicamente necesitarás refrescar el token usando un token de refresco o volver a autenticarte.
¿Puedo decodificar tokens firmados con RS256 o ES256?
Sí. El algoritmo de firma (HS256, RS256, ES256, etc.) solo afecta la verificación de la firma, no la decodificación. El encabezado y el payload siempre están codificados en Base64URL como JSON independientemente del algoritmo, por lo que esta herramienta los decodifica de la misma manera para cualquier algoritmo.