Sin subida, 100% local, sin cuenta

Decodificador JWT

Pega un JWT para ver su encabezado, payload y caducidad. Ningún token se envía a ningún lado. La firma NO se verifica, úsalo solo para inspección.

Cómo funciona Decodificador JWT

El decodificador JWT divide un JSON Web Token en sus tres partes, encabezado, carga y firma, y muestra el encabezado y la carga como JSON formateado. La decodificación se realiza localmente en el navegador mediante la decodificación base64url de cada parte: tu token nunca se envía a ningún servidor. La herramienta no realiza la verificación de firma; solo te muestra lo que hay dentro de las reclamaciones del token.

Esta distinción importa para la seguridad: ver un JWT decodificado te dice qué reclamaciones contiene (ID de usuario, caducidad, roles, alcances) pero no confirma que el token fue emitido por una autoridad legítima o que no ha sido manipulado. La verificación de la firma requiere la clave pública o el secreto compartido del emisor, que nunca deberías pegar en una herramienta pública. Usa este decodificador solo para inspección y depuración.

Cómo usar Decodificador JWT, paso a paso

  1. Pega la cadena JWT completa (tres segmentos base64url separados por puntos) en el campo de entrada.
  2. Las secciones de encabezado y carga aparecen instantáneamente como JSON formateado.
  3. Comprueba el campo «exp» en la carga para ver la marca de tiempo de caducidad (segundos de época Unix).
  4. El segmento de firma se muestra tal cual; esta herramienta no lo verifica.

Casos de uso comunes

  • Un desarrollador que depura un problema de autenticación necesita leer las reclamaciones dentro de un JWT para confirmar que los alcances y roles correctos están presentes.
  • Un ingeniero de control de calidad comprueba el campo «exp» de un token de acceso para verificar que la caducidad está establecida en la duración esperada.
  • Un revisor de seguridad inspecciona un JWT de un servicio de terceros para entender qué datos de usuario codifica antes de aceptarlo.
  • Un ingeniero backend soluciona un error 401 comprobando si la reclamación «aud» (audiencia) del token coincide con el identificador de API esperado.

Preguntas frecuentes

¿Esta herramienta verifica la firma del JWT?

No. La herramienta solo decodifica en base64url los segmentos de encabezado y carga para mostrar su contenido como JSON. La verificación de la firma requiere la clave secreta o pública del emisor, que no deberías pegar aquí. Una carga decodificada que parezca válida puede seguir teniendo una firma inválida; siempre verifica la firma en el lado del servidor usando una biblioteca JWT de confianza.

¿Mi token JWT se transmite a algún servidor cuando lo pego aquí?

No. La decodificación son tres llamadas a atob (o TextDecoder en los bytes sin procesar) que se ejecutan completamente en el motor JavaScript del navegador. Nada de lo que pegas aquí sale de tu pestaña del navegador. Esta es la única forma segura de inspeccionar un JWT con reclamaciones privadas de usuario: completamente local, sin solicitud de red.

¿Cuál es la diferencia entre los segmentos de encabezado, carga y firma?

Un JWT tiene tres segmentos codificados en base64url separados por puntos. El encabezado identifica el algoritmo usado para firmar el token (por ejemplo, HS256 o RS256). La carga contiene las reclamaciones: hechos sobre el sujeto y metadatos adicionales (caducidad, emisor, audiencia, reclamaciones personalizadas). La firma es un valor criptográfico calculado a partir del encabezado y la carga usando la clave del emisor; es lo que permite al receptor verificar que el token no fue alterado.

¿Qué significa «exp» en la carga?

La reclamación «exp» es el tiempo de caducidad del token, expresado como una marca de tiempo Unix (segundos enteros desde el 1 de enero de 1970 UTC). Si la hora actual es mayor que «exp», el token está caducado y cualquier servidor que lo valide debería rechazarlo. Esta herramienta muestra el valor numérico sin procesar; puedes convertirlo usando la herramienta de marca de tiempo en este sitio. La etiqueta de caducado o válido compara ese número con el reloj de tu propio dispositivo, así que una máquina con la hora mal ajustada también juzgará mal el token. Es una indicación, nunca un sustituto del servidor que realmente valida la firma.

¿Puedo decodificar un token opaco o de referencia con esta herramienta?

No. Los tokens opacos (a veces llamados tokens de referencia) son cadenas aleatorias que no llevan datos de usuario por sí mismos; deben enviarse al endpoint de introspección del emisor para recuperar las reclamaciones asociadas. Esta herramienta solo funciona con JWTs autocontenidos en el formato estándar de tres partes.