Decodificador JWT Gratuito en Línea
Decodifica y verifica tokens JWT al instante sin servidor.
Who uses the Decodificador JWT?
- Desarrolladores backend que depuran problemas de autenticación inspeccionando el contenido del payload del token.
- Ingenieros de seguridad que auditan la estructura de claims y la configuración de expiración de JWT durante pruebas de penetración.
- Desarrolladores frontend que verifican roles y permisos de usuario incrustados en tokens de autenticación.
How the Decodificador JWT works
Pega tu token JWT en el campo de entrada.
El encabezado y el payload se decodifican y muestran al instante como JSON formateado.
Si el token tiene un claim exp (expiración) o iat (emitido en), se añade automáticamente una fecha legible y una etiqueta EXPIRED/valid.
Esta herramienta solo decodifica — no verifica la firma.
Tips & tricks
- La comprobación de expiración compara exp con el reloj de tu dispositivo — si la hora del sistema es incorrecta, la etiqueta EXPIRED/valid también lo será.
- Un JWT necesita al menos encabezado y payload (dos segmentos separados por un punto) para decodificarse — un token sin el segmento de firma aún puede decodificarse aquí.
- Esta herramienta nunca envía tu token a ningún sitio — la decodificación ocurre enteramente en JavaScript en tu pestaña del navegador.
- Para verificar realmente una firma (no solo leer los claims), necesitas el secreto de firma o la clave pública y una biblioteca que realice la comprobación criptográfica — esta herramienta no lo hace.
Frequently Asked Questions
¿Qué es un JWT y qué contiene?
JWT (JSON Web Token) es un formato de token compacto y autocontenido. Tiene tres partes codificadas en base64url separadas por puntos: Encabezado (algoritmo y tipo) . Payload (claims — datos de usuario, expiración, emisor) . Firma (verificación).
¿Es seguro pegar JWT en esta herramienta?
La decodificación se ejecuta enteramente en tu navegador — ningún token se envía a un servidor. Aun así, evita pegar tokens de acceso de producción de cuentas activas en cualquier herramienta en línea como práctica general de seguridad.
¿Cuáles son los claims comunes de JWT (iss, sub, exp, iat)?
iss = emisor (quién creó el token). sub = sujeto (ID de usuario). exp = tiempo de expiración (timestamp Unix). iat = emitido en (hora de creación). nbf = no válido antes de. aud = audiencia (destinatario previsto).
¿Puedo verificar una firma JWT con esta herramienta?
No — esta herramienta solo decodifica el encabezado y el payload; no comprueba la firma. Para verificar una firma, usa una biblioteca del lado del servidor en el lenguaje en que se emitió tu token, o una biblioteca JWT dedicada que admita verificación de firma.
¿Por qué puedo decodificar un JWT sin conocer el secreto?
El encabezado y el payload están codificados en base64url, no cifrados. Cualquiera puede decodificarlos. La firma protege la integridad — sin el secreto/clave no puedes falsificar un JWT válido ni verificar uno existente.
Is my data safe when using the Decodificador JWT?
Completely safe. The Decodificador JWT processes everything locally in your browser. No input data, results, or usage information is ever transmitted to or stored on any server.
Can I use the Decodificador JWT output in commercial projects?
Yes. The Decodificador JWT is a utility tool and its output carries no licensing restrictions. You are free to use results in any project, commercial or personal.
Does the Decodificador JWT follow official standards?
Yes. The Decodificador JWT is built to comply with the relevant industry standard or specification for this utility type. If you encounter an unexpected result, verify your input against the specification — edge cases outside the standard may produce undefined behaviour.