Decodificador de JWT

Decodifica el header y el payload de un JWT e inspecciona los claims y la expiración — sin que el token salga de tu navegador.

Cómo usar

  1. Pega el JWT en el campo de entrada — el prefijo "Bearer " inicial se elimina automáticamente.
  2. Haz clic en "Decodificar" para ver el header y el payload como JSON formateado, además de los claims estándar con fechas legibles.
  3. Revisa la línea de estado: muestra si el token está expirado y te recuerda que la firma NO se verifica.

Sobre esta herramienta

Un JSON Web Token (JWT, RFC 7519) son tres segmentos codificados en Base64URL separados por puntos: un header que nombra el algoritmo de firma, un payload que lleva los claims — quién emitió el token, para quién y hasta cuándo es válido — y una firma. Los JWT son la credencial portadora estándar de OAuth 2.0 y OpenID Connect, y por eso depurar un flujo de inicio de sesión o una integración de API tan a menudo empieza con la pregunta: ¿qué hay realmente dentro de este token?

Este decodificador divide el token por los puntos, restaura el relleno de Base64URL, decodifica cada segmento como UTF-8 y da formato al JSON. Resalta los claims registrados — iss (emisor), sub (sujeto), aud (audiencia), iat (emitido en), nbf (no antes de) y exp (expiración) — convirtiendo las marcas de tiempo numéricas, que cuentan segundos desde el epoch de Unix, en fechas UTC legibles. La expiración también se compara con tu reloj, así que el estado te dice de un vistazo si el token sigue siendo válido y por cuánto tiempo, o hace cuánto expiró. Una entrada malformada produce un error claro y amigable en lugar de una excepción críptica.

Hay algo que debe decirse lo más alto posible: decodificar un JWT no es validarlo. El header y el payload están meramente codificados en Base64URL — cualquiera puede leerlos y cualquiera puede falsificarlos. Solo la firma, comprobada contra el secreto o la clave pública del emisor, demuestra que un token es auténtico, y esta herramienta deliberadamente no lo hace: la verificación de la firma pertenece a tu servidor, con una biblioteca JWT adecuada. Por la misma razón, nunca pongas contraseñas u otros secretos en el payload de un JWT — codificado no es cifrado. El token que pegas aquí se decodifica por completo en tu navegador y nunca se transmite, pero trata los tokens de producción como las credenciales que son.

Preguntas frecuentes

¿Esta herramienta valida la firma del JWT?

No — solo decodifica el header y el payload, y lo dice en cada resultado. Un token decodificado no demuestra nada sobre su autenticidad: verifica la firma en tu servidor con la clave del emisor y una biblioteca JWT adecuada antes de confiar en cualquier claim.

¿El contenido de un JWT está cifrado?

No. En un JWT firmado estándar (JWS), el header y el payload solo están codificados en Base64URL, legibles por cualquiera que tenga el token. Los JWT cifrados (JWE) existen pero son raros; nunca guardes secretos en el payload de un JWT normal.

¿Qué significan exp, iat y nbf?

Son marcas de tiempo en segundos desde el epoch de Unix: iat es cuándo se emitió el token, nbf es el momento antes del cual debe rechazarse y exp es cuándo expira. Esta herramienta convierte las tres en fechas UTC legibles y calcula el estado de expiración por ti.

¿Por qué mi token no se decodifica?

Las causas más comunes son pegar algo que no es un JWT compacto (debe tener exactamente tres partes separadas por puntos), un token truncado al copiar y pegar, o caracteres extra a su alrededor. El prefijo "Bearer " se gestiona automáticamente; cualquier otra cosa alrededor del token, no.

¿Mi token sale de mi navegador?

No. La decodificación ocurre 100% localmente en JavaScript — el token nunca se transmite, se registra ni se almacena. Aun así, un JWT de producción es una credencial viva: evita compartir capturas de pantalla de él y revoca los tokens que sospeches expuestos.

Herramientas relacionadas

¿Enlaces largos? Acórtalos gratis

Vai.la convierte cualquier URL en un enlace corto con estadísticas de clics, código QR y tu propio biolink.

Vai.la no se hace responsable del uso de las herramientas ni de las decisiones tomadas a partir de sus resultados.