Decodificador JWT
Pega un JSON Web Token para inspeccionar su encabezado, payload y firma.
Acerca de Decodificador JWT
Pega un JSON Web Token para inspeccionar su encabezado, payload y firma. Este decodificador JWT gratis parte el token por puntos, decodifica en Base64URL las dos primeras partes y muestra el JSON con formato. No verifica la firma: trata las claims como no confiables hasta que un servidor las compruebe. Todo corre en el cliente; el token no sale de tu navegador.
Cómo usar Decodificador JWT
- Pega un JWT en el campo. Un prefijo Bearer es opcional y se quita automáticamente.
- El encabezado y el payload aparecen como JSON con formato. La firma es el tercer segmento en crudo.
- Copia cualquier sección con un clic.
- Si el token está mal formado, un error breve indica si falla la estructura, la codificación o el JSON.
Ejemplos de Decodificador JWT
JWT estándar de tres partes
header.payload.signature se decodifica a un encabezado JSON (alg, typ), un payload JSON (claims como sub, iat, exp) y una firma Base64URL.
Cabecera Authorization
Pega Bearer eyJ...: la herramienta quita el prefijo Bearer y decodifica el token.
JWT sin proteger (alg none)
Un token con el tercer segmento vacío también se decodifica. El campo de firma queda en blanco: esta herramienta sigue sin verificar nada.
Leer la guía completa
Cómo usar Decodificador JWT: guía completa (2026) - 5 min de lectura
Preguntas frecuentes sobre Decodificador JWT
- ¿Qué es un JWT?
- Un JSON Web Token son tres partes codificadas en Base64URL y separadas por puntos: un encabezado, un payload de claims y una firma. Las APIs los usan como tokens bearer. Esta herramienta solo decodifica las partes para que puedas leerlas.
- ¿Este decodificador verifica la firma?
- No. La verificación necesita el secreto o la clave pública y debe ocurrir en un servidor de confianza. Decodificar solo muestra lo que el token afirma, y cualquiera puede falsificarlo.
- ¿Mi token se envía a un servidor?
- No. La decodificación corre por completo en tu navegador. Nada de lo que pegas se sube, registra ni almacena.
- ¿Por qué veo un error?
- Un JWT válido tiene exactamente tres partes. El encabezado y el payload deben ser JSON en Base64URL. Puntos de más, partes que faltan o una codificación dañada producen un error claro.
- ¿Puedo confiar en claims como exp, sub o role desde esta herramienta?
- No por sí solas. Cualquiera puede crear un token con cualquier claim. Usa esta vista para depurar tokens que ya tienes y verifica las firmas en tu backend.
- ¿Qué es Base64URL?
- Base64URL es Base64 con + y / sustituidos por - y _, y a menudo sin padding. El encabezado y el payload de un JWT usan esta codificación para que el token sea seguro en URLs.
- ¿Cómo convierto exp/iat de un JWT en una fecha legible?
- En el payload de un JWT, `iat` es la “fecha de emisión” y `exp` es la “fecha de caducidad” (ambos son Unix timestamps). Copia esos números y pégalos en el Unix Timestamp Converter: https://www.toolsminify.com/converter-tools/timestamp-converter. Ese conversor te muestra la fecha/hora en UTC y en tu zona horaria local.
Herramientas relacionadas
Generador de hash
Genera hashes SHA-256, SHA-1, SHA-384 y SHA-512 a partir de cualquier texto. Obtén el digest hexadecimal en minúsculas al instante en tu navegador: no se sube nada.
Codificador / decodificador Base64
Codificador y decodificador Base64 online gratis. Codifica texto a Base64 o decodifica Base64 a texto plano, con soporte completo Unicode (UTF-8). Se ejecuta por completo en tu navegador.
Codificador / decodificador de URL
Codifica texto y URLs a percent-encoding o decodifica URLs codificadas a texto plano. Cambia entre encodeURIComponent y encodeURI, directamente en tu navegador.