Decodificar JWT online – decodificador de JSON Web Tokens
Pega un JWT y decodifica su encabezado y payload al instante en tu navegador.
🔒 Tu token nunca sale de tu navegador. Se decodifica localmente con JavaScript.
Encabezado
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}Firma (base64url, sin verificar)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Cómo decodificar un token JWT online
- 1
Pega tu JWT
Pega un JSON Web Token en el campo de entrada. El token consta de tres partes codificadas en base64url y separadas por puntos.
- 2
Consulta el encabezado y el payload
El encabezado y el payload se decodifican al instante y se muestran como JSON con formato.
- 3
Revisa la expiración y los claims
La herramienta indica si el token ha caducado y destaca claims como «sub» (sujeto), «iss» (emisor) e «iat» (fecha de emisión).
Un JWT parece una cadena opaca, pero en realidad son tres documentos JSON codificados en base64url y unidos por puntos: un encabezado con el algoritmo de firma, un payload con los claims y una firma. Base64url es una codificación, no un cifrado: cualquiera que tenga el token puede leerlo, y este decodificador simplemente lo hace por ti, mostrando los claims ordenados y las marcas de tiempo como fechas legibles.
¿Para qué decodificar un token? El caso típico es depurar la autenticación: una petición es rechazada y necesitas saber si el token caducó (exp), se emitió para otra audiencia (aud), no incluye un rol o scope, o se firmó con un algoritmo inesperado. Diez segundos aquí responden lo que una hora de logs quizá no.
Decodificar no es verificar: esta herramienta te dice lo que el token afirma, nunca si es auténtico. La verificación de la firma requiere la clave secreta o pública y debe hacerse en tu servidor. Cualquier token puede falsificarse, así que nunca confíes en los claims de un token sin verificar.
Una nota de privacidad sobre los JWT: los tokens reales de producción dan acceso a cuentas reales, y pegarlos en una herramienta que los envía a un servidor es un riesgo. Este decodificador se ejecuta por completo en tu navegador, sin tráfico de red; tu token nunca se envía a ningún servidor.