ESC

Decodificador de Tokens JWT

Esto es solo un decodificador - sin firma ni verificacion. Todo el procesamiento ocurre en tu navegador. No se envia ningun dato a ningun servidor.

Salida Decodificada

Header
-
Payload
-
Claims Registrados
Claim Valor Descripcion
Firma
-

Ejemplos de Uso

Token JWT Basico

Un JWT simple con claims basicos de usuario como subject y nombre. Perfecto para entender la estructura JWT.

Token Expirado

Un token JWT expirado para ver como el decodificador muestra el estado de expiracion y las marcas de tiempo.

Token con Claims Completos

Un JWT completo con todos los claims registrados estandar: iss, sub, aud, exp, nbf, iat y jti.

Caracteristicas

Secciones con Codigo de Color

Header (azul), payload (verde) y firma (rojo) estan visualmente separados para facilitar la lectura

Deteccion de Expiracion

Verifica automaticamente si el token ha expirado comparando el claim exp con la hora actual

Inspector de Claims

Muestra todos los claims JWT registrados (iss, sub, aud, exp, nbf, iat, jti) con fechas legibles

Privacidad Primero

Toda la decodificacion ocurre localmente en tu navegador usando JavaScript. Ningun token se envia a ningun servidor

Como Usar?

1

Pegar Token

Pega tu token JWT en el campo de entrada. El token se decodificara automaticamente al pegar.

2

Inspeccionar Salida

Visualiza el header, payload y firma decodificados en secciones con codigo de color. Verifica los claims registrados y el estado de expiracion.

3

Copiar Secciones

Copia secciones individuales (header, payload, firma) a tu portapapeles usando los botones de copiar.

Preguntas Frecuentes

Un JSON Web Token (JWT) es un token compacto y seguro para URL que consta de tres secciones codificadas en Base64url separadas por puntos: Header.Payload.Signature. El header contiene el tipo de token y el algoritmo de firma (por ejemplo, {"alg":"HS256","typ":"JWT"}). El payload contiene claims — afirmaciones sobre el usuario o la sesión (por ejemplo, ID de usuario, rol, tiempo de expiración). La firma une el header y el payload con una clave secreta o privada, evitando manipulaciones. Los JWT se usan para la autenticación en API, inicio de sesión único (SSO) y gestión de sesiones sin estado.

Estos se refieren al algoritmo de firma en el header del JWT. HS256 (HMAC-SHA256) utiliza un secreto compartido — la misma clave se usa para firmar y para verificar. Esto significa que cualquier persona con la clave también puede crear tokens válidos. RS256 (RSA-SHA256) utiliza un par de claves pública/privada — el servidor firma con una clave privada y publica una clave pública para la verificación. RS256 es más seguro en sistemas distribuidos porque los verificadores solo necesitan la clave pública y no pueden falsificar tokens. Este decodificador te muestra el campo alg pero no puede verificar ninguno de los algoritmos — solo lee lo que hay dentro.

No. La verificación de la firma requiere el secreto (para algoritmos HMAC) o la clave pública (para algoritmos RSA/EC) que se utilizó para firmar el token. Esta herramienta solo decodifica — decodifica en Base64url el header y el payload para mostrarte el contenido sin ninguna verificación criptográfica. La sección de la firma se muestra tal cual pero no se valida. Para verificar firmas, usa tu librería JWT del lado del servidor (jsonwebtoken para Node.js, PyJWT para Python, java-jwt para Java, etc.).

Los claims registrados son campos de payload estandarizados definidos en RFC 7519. Los siete claims estándar: iss (issuer) — quién emitió el token; sub (subject) — de quién trata el token (generalmente un ID de usuario); aud (audience) — destinatarios previstos; exp (expiration time) — marca de tiempo Unix después de la cual el token no es válido; nbf (not before) — marca de tiempo Unix antes de la cual el token no debe ser aceptado; iat (issued at) — marca de tiempo Unix de cuándo se creó el token; jti (JWT ID) — identificador único para el token. Esta herramienta convierte exp, nbf e iat de marcas de tiempo Unix a fechas legibles por humanos.

El decodificador comprueba el claim exp frente a la hora actual y marca claramente los tokens expirados. Un token expirado significa que la API lo rechazará con una respuesta 401 Unauthorized — necesitas usar tu refresh token para obtener un nuevo access token (si tu sistema de autenticación soporta refresh tokens) o iniciar sesión de nuevo. Si estás depurando un error de "token expirado" de una API, este decodificador te mostrará exactamente cuándo expiró el token y cuándo fue emitido.

El campo alg en el header se muestra como decodificado — si un token tiene "alg":"none" lo verás. Esta es una vulnerabilidad conocida de JWT: algunas implementaciones tempranas aceptaban tokens sin firma (alg:none), permitiendo a los atacantes falsificar payloads arbitrarios. Cualquier librería JWT correctamente implementada rechaza tokens alg:none por defecto. Si ves alg:none en un token de tu propio sistema, eso es un error de seguridad crítico que necesita atención inmediata.

No. Toda la decodificación ocurre en tu navegador usando JavaScript — la decodificación Base64url no requiere ningún cálculo del lado del servidor. Tus tokens JWT, incluyendo cualquier ID de usuario, roles o datos de sesión que contengan, nunca salen de tu dispositivo. Dicho esto, ten cuidado al pegar tokens JWT de producción en cualquier herramienta en línea, incluso en esta. Para depurar problemas de autenticación en producción, usa la pestaña de red de las herramientas de desarrollo de tu navegador o tu sistema de registro en su lugar.

Un JWT válido debe tener exactamente dos puntos que separen tres secciones codificadas en Base64url. Si un token no tiene puntos, no es un JWT — puede ser un token opaco (un identificador aleatorio que requiere una búsqueda en el servidor) en lugar de un JWT autocontenido. Algunos sistemas usan ambos tipos: un refresh token opaco y un access token JWT. Si recibes un error de "Invalid JWT format", verifica que estés pegando el access token (que debería comenzar con "ey") y no el refresh token.

Que es el Decodificador JWT?

Tienes un token JWT de una API y quieres saber que hay dentro? Pegalo aqui y ve al instante el header, payload y claims decodificados en formato legible. Tambien te dice inmediatamente si el token esta expirado.

Por que Usar Este Decodificador JWT?

Secciones con codigos de color (header azul, payload verde, firma rojo) facilitan la lectura. Detecta expiracion automaticamente, muestra todos los claims con fechas reales en vez de timestamps Unix. Todo queda en tu navegador - tus tokens nunca salen de tu dispositivo.

Seguridad y Privacidad

La seguridad de tus datos es nuestra prioridad

Procesamiento Local

Todo el procesamiento ocurre en tu navegador

Sin Transferencia de Datos

Tus datos no se envían a nuestros servidores

Sin Almacenamiento de Datos

No se almacenan ni comparten datos

Cifrado SSL

Cifrado SSL para conexión segura

Siguiente Paso

También en MoreOnlineTools