¿Qué es Decodificador JWT?
Un decodificador JWT parte un JSON Web Token en sus tres partes Base64URL para que puedas leer el encabezado, las claims del payload y la firma. El Decodificador JWT gratis de ToolsMinify muestra el JSON con formato en tu navegador y nunca verifica la firma: sirve para depurar tokens, no para confiar en ellos. Nada de lo que pegas se sube.
Decodifica el encabezado, el payload y la firma de un JWT en tu navegador. Decodificador de JSON Web Token gratis: sin verificación de firma y sin subidas.
Pruébalo ahora
Abre la Decodificador JWT gratis y sigue los pasos.
¿Por qué usar Decodificador JWT?
- Inspecciona encabezado, payload y firma en una sola vista
- JSON con formato y un botón de copiar por sección
- Quita un prefijo Bearer opcional de forma automática
- Errores claros si fallan la estructura, Base64URL o el JSON
- Solo decodifica y corre en el cliente: el token se queda en tu dispositivo
Cómo usar Decodificador JWT paso a paso
- Paso 1: Pega un JWT en el campo. Un prefijo Bearer es opcional y se quita automáticamente.
- Paso 2: El encabezado y el payload aparecen como JSON con formato. La firma es el tercer segmento en crudo.
- Paso 3: Copia cualquier sección con un clic.
- Paso 4: Si el token está mal formado, un error breve indica si falla la estructura, la codificación o el JSON.
La Decodificador JWT está en Herramientas para desarrolladores. Abre la página de la herramienta, introduce tu texto o datos en el campo principal y los resultados se actualizan al instante. Usa el botón de copiar para pegar la salida en documentos, editores de código u hojas de cálculo.
Casos de uso comunes
Depurar tokens bearer de una API
Pega un token de una cabecera Authorization para ver alg, typ, sub, exp y otras claims sin enviarlo a un debugger de terceros.
Revisar claims de caducidad y emisión
Lee iat y exp en el payload cuando una petición se rechaza como no autorizada y confirma que la verificación real sigue en tu servidor.
Aprender la estructura de un JWT
Mira cómo header.payload.signature se mapea a objetos JSON y una firma Base64URL, incluidos tokens sin proteger con el tercer segmento vacío.
Comparar tokens durante el desarrollo
Decodifica dos tokens en pestañas distintas para comparar claims después de un login o un refresh token.
Ejemplos
- JWT estándar de tres partes: header.payload.signature se decodifica a un encabezado JSON (alg, typ), un payload JSON (claims como sub, iat, exp) y una firma Base64URL.
- Cabecera Authorization: Pega Bearer eyJ...: la herramienta quita el prefijo Bearer y decodifica el token.
- JWT sin proteger (alg none): Un token con el tercer segmento vacío también se decodifica. El campo de firma queda en blanco: esta herramienta sigue sin verificar nada.
Consejos profesionales
- Esta herramienta nunca verifica firmas. Cualquiera puede falsificar las claims del encabezado y del payload.
- No pegues secretos de producción ni tokens de sesión en vivo en un decodificador online que no controles: este se queda en el navegador, pero el hábito sigue importando.
- Un JWT válido tiene exactamente tres partes. Si a un token sin proteger le falta el punto final, fallará.
- exp e iat son timestamps Unix en segundos; conviértelos con una herramienta de timestamp si necesitas una fecha legible.
- Combínalo con el Generador de hash o el Codificador / Decodificador Base64 para aprender encoding, no como sustituto de la verificación en el servidor.
Preguntas frecuentes
¿Qué es un JWT?
Un JSON Web Token son tres partes codificadas en Base64URL y separadas por puntos: un encabezado, un payload de claims y una firma. Las APIs los usan como tokens bearer. Esta herramienta solo decodifica las partes para que puedas leerlas.
¿Este decodificador verifica la firma?
No. La verificación necesita el secreto o la clave pública y debe ocurrir en un servidor de confianza. Decodificar solo muestra lo que el token afirma, y cualquiera puede falsificarlo.
¿Mi token se envía a un servidor?
No. La decodificación corre por completo en tu navegador. Nada de lo que pegas se sube, registra ni almacena.
¿Por qué veo un error?
Un JWT válido tiene exactamente tres partes. El encabezado y el payload deben ser JSON en Base64URL. Puntos de más, partes que faltan o una codificación dañada producen un error claro.
¿Puedo confiar en claims como exp, sub o role desde esta herramienta?
No por sí solas. Cualquiera puede crear un token con cualquier claim. Usa esta vista para depurar tokens que ya tienes y verifica las firmas en tu backend.
¿Qué es Base64URL?
Base64URL es Base64 con + y / sustituidos por - y _, y a menudo sin padding. El encabezado y el payload de un JWT usan esta codificación para que el token sea seguro en URLs.
¿Cómo convierto exp/iat de un JWT en una fecha legible?
En el payload de un JWT, `iat` es la “fecha de emisión” y `exp` es la “fecha de caducidad” (ambos son Unix timestamps). Copia esos números y pégalos en el Unix Timestamp Converter: https://www.toolsminify.com/converter-tools/timestamp-converter. Ese conversor te muestra la fecha/hora en UTC y en tu zona horaria local.
Herramientas relacionadas
Explora otras herramientas para desarrolladores en ToolsMinify. En la página de Decodificador JWT encontrarás utilidades relacionadas para completar tu flujo sin salir del sitio.
¿Listo para empezar?
Usa la Decodificador JWT gratis - precisa, rápida y optimizada para móvil.