¿Qué es Decodificador JWT?

Decodificador JWT gratuito en línea. Pega cualquier JWT y ve al instante el encabezado y la carga útil decodificados. Verifica el estado de expiración, el emisor y los claims.

Los JSON Web Tokens (JWT) son un formato de token compacto y seguro para URL ampliamente utilizado en sistemas de autenticación modernos, autorización de API e implementaciones de inicio de sesión único. JWT Decoder te permite pegar cualquier JWT e inspeccionar al instante su header y payload decodificados, facilitando la depuración de flujos de autenticación y la comprensión del contenido de los tokens.

Cuando pegas un JWT, la herramienta lo divide inmediatamente en sus tres componentes — header, payload y firma — y decodifica el header y el payload codificados en base64url a JSON con formato. El header muestra el algoritmo de firma (como HS256 o RS256) y el tipo de token. El payload revela todas las reclamaciones, incluidas las estándar como iss (emisor), sub (sujeto), aud (audiencia), exp (tiempo de expiración), nbf (no antes de), iat (emitido en) y cualquier reclamación personalizada que el emisor haya incluido.

El estado de expiración se resalta con un indicador claro: válido (el token no ha expirado), expirado (pasado el tiempo de expiración) o aún no válido (antes de la hora nbf). Esto es especialmente útil durante el desarrollo cuando necesitas verificar rápidamente si un token de prueba ha expirado o si las reclamaciones basadas en tiempo están configuradas correctamente.

Una distinción fundamental: esta herramienta decodifica pero NO verifica firmas. Decodificar un JWT es trivialmente fácil — el header y el payload son solo JSON codificado en base64url que cualquiera puede leer. La firma es lo que garantiza que el token no ha sido manipulado. Sin verificación, nunca debes confiar en las reclamaciones decodificadas de una fuente no confiable. Para la verificación de firmas, necesitas la clave de firma y la lógica adecuada del lado del servidor.

Casos de uso reales de Decodificador JWT

Depurar un token de autenticación

Tu API devuelve errores 401 y sospechas que el JWT ha expirado. Pega el token en el decodificador y mira la reclamación exp. La herramienta muestra "Expirado" si la marca de tiempo está en el pasado, confirmando el problema. Revisa la reclamación iat para ver cuándo se emitió el token y depura tu lógica de renovación de tokens.

Inspeccionar tokens de ID de OAuth

Un proveedor de OAuth devuelve un id_token durante el inicio de sesión. Pégalo en el decodificador para inspeccionar iss (URL del emisor), sub (identificador de usuario), aud (ID de cliente) y cualquier reclamación personalizada como email o nombre. Esto es útil para verificar que el token proviene del emisor esperado y contiene la audiencia esperada.

Comprobar las reclamaciones en un token de desarrollo

Durante el desarrollo local, generas JWT de prueba con reclamaciones personalizadas para probar funciones. Pega el token para verificar que todas las reclamaciones están configuradas correctamente — comprueba que las reclamaciones sub, roles y permissions tienen los valores esperados antes de probar tu middleware de autorización.

¿Por qué usar Decodificador JWT?

  • Decodificación instantánea de encabezados y payloads JWT
  • Verifica tiempo de expiración y emisión
  • Resalta la firma (no validada)
  • Útil para desarrollo de API y depuración de flujos OAuth

Cómo usar Decodificador JWT — Paso a paso

1

Pega tu token JWT en el campo de entrada.

2

El encabezado y el payload se decodifican automáticamente.

3

Verifica el tiempo de expiración y las reclamaciones del token.

4

Copia cada sección individualmente.

¿Para quién es Decodificador JWT?

  • Depuración de API
  • Flujos OAuth
  • Pruebas de autenticación
  • Inspección de tokens

Consejos profesionales para Decodificador JWT

  • 1El header y el payload de un JWT están codificados en base64url, NO cifrados. Cualquiera que tenga el token puede leer el contenido. Nunca pongas información sensible (contraseñas, secretos, datos personales) en las reclamaciones de un JWT.
  • 2Verifica siempre el header "typ" (tipo). Un JWT debe tener typ: "JWT". Esto te ayuda a distinguir los JWT de otros objetos JOSE como JWE o JWS.
  • 3La reclamación "exp" es la validación que más se comprueba. Asegúrate de que tu servidor verifica exp, nbf e iss como mínimo. Omitir estas comprobaciones es una vulnerabilidad de seguridad común en las implementaciones de JWT.
  • 4Usa https://jwt.io o este decodificador localmente para depurar, pero implementa una verificación de firma adecuada en el lado del servidor con tu biblioteca de autenticación. Nunca confíes en reclamaciones decodificadas sin verificar la firma.

Decodificador JWT — Preguntas frecuentes

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

¿Listo para usar Decodificador JWT?

Herramienta en línea gratuita — funciona en tu navegador, sin registro. Empieza a usarla ahora.

Pruébalo ahora
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.