Decodificador de JWT
Pega un JSON Web Token y lee su cabecera y payload como JSON con formato — con las fechas de expiración traducidas a fechas legibles. Totalmente sin conexión.
813 visitas
No se pudo decodificar — pega un JWT de tres partes separadas por puntos.
La firma NO se verifica: decodificar con éxito no significa que el token sea auténtico.
Qué hay dentro de un token
Un JWT son tres partes codificadas en Base64URL —cabecera, payload, firma— unidas por puntos. Pega uno y la herramienta decodifica la cabecera (algoritmo, tipo) y el payload (claims) en JSON con sangría legible. Los campos de tiempo como exp, iat y nbf se muestran además como fechas legibles, con una insignia que indica de un vistazo si el token está actualmente caducado.
La decodificación ocurre por completo en tu navegador — nada se envía a ningún sitio, lo cual importa porque los tokens son credenciales. Ten en cuenta lo que esta herramienta deliberadamente no hace: no puede verificar la firma (eso requiere la clave secreta o pública), así que "se decodifica bien" nunca significa "es auténtico".
Preguntas Frecuentes
¿Decodificar verifica que el token es válido?
No — decodificar solo lee el contenido. La verificación de la firma requiere la clave de firma o la clave pública y es tarea de tu servidor. Cualquiera puede fabricar un token con cualquier payload; solo la firma demuestra autenticidad.
¿Es seguro pegar aquí un token real de producción?
La herramienta nunca transmite el token — la decodificación es local. Aun así, trata los tokens de producción como contraseñas: prefiere tokens caducados o de prueba al depurar en entornos compartidos.
¿Por qué mi token no se decodifica?
Comprueba que copiaste las tres partes separadas por puntos y que no se colaron saltos de línea. Los tokens cifrados (JWE, cinco partes) no se pueden leer sin la clave — esta herramienta procesa tokens firmados (JWS), el tipo más común.
Herramientas Similares
Reportar un Problema
Decodificador de JWT