Saltar al contenido
ToolsMinify logo
Herramientas para desarrolladores

Decodificador JWT

Pega un JSON Web Token para inspeccionar su encabezado, payload y firma.

Acerca de Decodificador JWT

Pega un JSON Web Token para inspeccionar su encabezado, payload y firma. Este decodificador JWT gratis parte el token por puntos, decodifica en Base64URL las dos primeras partes y muestra el JSON con formato. No verifica la firma: trata las claims como no confiables hasta que un servidor las compruebe. Todo corre en el cliente; el token no sale de tu navegador.

Cómo usar Decodificador JWT

  1. Pega un JWT en el campo. Un prefijo Bearer es opcional y se quita automáticamente.
  2. El encabezado y el payload aparecen como JSON con formato. La firma es el tercer segmento en crudo.
  3. Copia cualquier sección con un clic.
  4. Si el token está mal formado, un error breve indica si falla la estructura, la codificación o el JSON.

Ejemplos de Decodificador JWT

JWT estándar de tres partes

header.payload.signature se decodifica a un encabezado JSON (alg, typ), un payload JSON (claims como sub, iat, exp) y una firma Base64URL.

Cabecera Authorization

Pega Bearer eyJ...: la herramienta quita el prefijo Bearer y decodifica el token.

JWT sin proteger (alg none)

Un token con el tercer segmento vacío también se decodifica. El campo de firma queda en blanco: esta herramienta sigue sin verificar nada.

Leer la guía completa

Cómo usar Decodificador JWT: guía completa (2026) - 5 min de lectura

Preguntas frecuentes sobre Decodificador JWT

¿Qué es un JWT?
Un JSON Web Token son tres partes codificadas en Base64URL y separadas por puntos: un encabezado, un payload de claims y una firma. Las APIs los usan como tokens bearer. Esta herramienta solo decodifica las partes para que puedas leerlas.
¿Este decodificador verifica la firma?
No. La verificación necesita el secreto o la clave pública y debe ocurrir en un servidor de confianza. Decodificar solo muestra lo que el token afirma, y cualquiera puede falsificarlo.
¿Mi token se envía a un servidor?
No. La decodificación corre por completo en tu navegador. Nada de lo que pegas se sube, registra ni almacena.
¿Por qué veo un error?
Un JWT válido tiene exactamente tres partes. El encabezado y el payload deben ser JSON en Base64URL. Puntos de más, partes que faltan o una codificación dañada producen un error claro.
¿Puedo confiar en claims como exp, sub o role desde esta herramienta?
No por sí solas. Cualquiera puede crear un token con cualquier claim. Usa esta vista para depurar tokens que ya tienes y verifica las firmas en tu backend.
¿Qué es Base64URL?
Base64URL es Base64 con + y / sustituidos por - y _, y a menudo sin padding. El encabezado y el payload de un JWT usan esta codificación para que el token sea seguro en URLs.
¿Cómo convierto exp/iat de un JWT en una fecha legible?
En el payload de un JWT, `iat` es la “fecha de emisión” y `exp` es la “fecha de caducidad” (ambos son Unix timestamps). Copia esos números y pégalos en el Unix Timestamp Converter: https://www.toolsminify.com/converter-tools/timestamp-converter. Ese conversor te muestra la fecha/hora en UTC y en tu zona horaria local.