¿Qué es Decodificador JWT?
Decodificador JWT gratuito en línea. Pega cualquier JWT y ve al instante el encabezado y la carga útil decodificados. Verifica el estado de expiración, el emisor y los claims.
Los JSON Web Tokens (JWT) son un formato de token compacto y seguro para URL ampliamente utilizado en sistemas de autenticación modernos, autorización de API e implementaciones de inicio de sesión único. JWT Decoder te permite pegar cualquier JWT e inspeccionar al instante su header y payload decodificados, facilitando la depuración de flujos de autenticación y la comprensión del contenido de los tokens.
Cuando pegas un JWT, la herramienta lo divide inmediatamente en sus tres componentes — header, payload y firma — y decodifica el header y el payload codificados en base64url a JSON con formato. El header muestra el algoritmo de firma (como HS256 o RS256) y el tipo de token. El payload revela todas las reclamaciones, incluidas las estándar como iss (emisor), sub (sujeto), aud (audiencia), exp (tiempo de expiración), nbf (no antes de), iat (emitido en) y cualquier reclamación personalizada que el emisor haya incluido.
El estado de expiración se resalta con un indicador claro: válido (el token no ha expirado), expirado (pasado el tiempo de expiración) o aún no válido (antes de la hora nbf). Esto es especialmente útil durante el desarrollo cuando necesitas verificar rápidamente si un token de prueba ha expirado o si las reclamaciones basadas en tiempo están configuradas correctamente.
Una distinción fundamental: esta herramienta decodifica pero NO verifica firmas. Decodificar un JWT es trivialmente fácil — el header y el payload son solo JSON codificado en base64url que cualquiera puede leer. La firma es lo que garantiza que el token no ha sido manipulado. Sin verificación, nunca debes confiar en las reclamaciones decodificadas de una fuente no confiable. Para la verificación de firmas, necesitas la clave de firma y la lógica adecuada del lado del servidor.