Decodificador de JWT
Decodifica un JSON Web Token para leer su cabecera y su payload en JSON legible.
Cómo usar Decodificador de JWT
- Pega tu JWT (un prefijo «Bearer » no supone ningún problema).
- La cabecera y el payload se decodifican en JSON legible.
- Comprueba las horas de emisión y expiración, si están presentes.
Acerca de Decodificador de JWT
Un JSON Web Token (JWT) es el formato de token compacto detrás de la mayoría de los sistemas modernos de inicio de sesión y de API. Tiene tres partes codificadas en Base64URL separadas por puntos: la cabecera (qué algoritmo lo firmó), el payload (las reivindicaciones o «claims», como quién es el usuario y cuándo expira el token) y la firma. Este decodificador divide el token y convierte la cabecera y el payload de vuelta en JSON legible y con formato, para que puedas ver exactamente qué contiene un token.
También lee por ti las reivindicaciones de tiempo estándar: iat (emitido el), exp (expiración) y nbf (no válido antes de) se muestran como fechas legibles, así puedes saber de un vistazo si un token ha expirado o todavía no es válido, uno de los motivos más habituales por los que una llamada a una API se rechaza con un error 401. Esto lo convierte en una forma rápida de depurar problemas de autenticación, inspeccionar qué incluyó un servicio de terceros en un token, o comprobar los ámbitos («scopes») y roles que concede un token.
Hay dos cosas importantes para la seguridad. Primero, la decodificación se realiza por completo en tu navegador: tu token nunca se envía a ningún servidor, lo cual es importante porque un token activo es una credencial. Segundo, esta herramienta decodifica pero no verifica: muestra lo que contiene sin comprobar la firma, así que un payload decodificado no es prueba de nada y siempre debe verificarse en tu backend antes de confiar en él. Para decodificar las partes en bruto manualmente, consulta decodificar Base64; para ordenar el payload, usa el formateador de JSON.
Preguntas frecuentes
¿Verifica la firma?
No. Solo decodifica la cabecera y el payload para que puedas inspeccionarlos. La verificación de la firma debe realizarse en tu servidor con la clave secreta o pública.
¿Se envía mi token a algún sitio?
No: la decodificación es 100% del lado del cliente, en tu navegador. Nada se sube ni se registra.
¿Por qué el payload es legible si está «codificado»?
Los JWT están codificados, no cifrados. Cualquiera puede decodificar el payload, por eso nunca deberías incluir secretos en él.

