Decodificador JWT
Decodifica el header y el payload JSON de un JWT en tu navegador. Esta herramienta no verifica firmas ni valida la confianza del token.
🔒 Se ejecuta completamente en tu navegador — nada se cargaQué hace el Decodificador JWT
El Decodificador JWT divide un JSON Web Token en sus tres segmentos separados por puntos, decodifica en base64url el header y el payload y muestra esos objetos JSON con formato legible. Es útil al depurar flujos de inicio de sesión, cabeceras de autorización de API, callbacks de OAuth, el comportamiento de los refrescos y pruebas que dependen de claims como sujeto, emisor, audiencia, fecha de emisión y fecha de caducidad.
Esta página está pensada para el trabajo diario del desarrollador: comprobaciones rápidas durante la depuración, preparación de pequeños ejemplos para documentación y limpieza de datos antes de pegarlos en un editor, una terminal, una incidencia o un fixture de pruebas. La interfaz mantiene juntos la entrada, los controles, la salida y el mensaje de estado, de modo que el resultado es fácil de comprobar antes de copiarlo.
Flujo de trabajo privado en el navegador
Todo el procesamiento se realiza con JavaScript en el navegador. La herramienta no sube tus textos, tokens, URL, fragmentos ni valores generados a ningún servidor, y no requiere una cuenta. Este modelo de privacidad es importante porque las utilidades pequeñas suelen recibir respuestas reales de API, ejemplos de configuración, registros, datos de autenticación o ejemplos similares a datos de clientes durante la resolución de problemas. Trabajar en local reduce el riesgo y además hace que la herramienta sea instantánea, porque no hay ida y vuelta por la red.
Consejos prácticos
Decodificar un token no es lo mismo que confiar en él. Esta página del navegador no conoce tu clave de firma, las reglas del emisor, la clave pública ni la audiencia esperada, por lo que no puede verificar la firma. Usa el resultado solo como visor. Las aplicaciones reales deben verificar las firmas y validar los claims en código de confianza del lado del servidor o de autenticación.
Revisa siempre el resultado transformado antes de usarlo en producción. Las utilidades del navegador son excelentes para inspeccionar y preparar, pero no pueden entender todas las convenciones de un proyecto ni todos los requisitos de seguridad. Si el resultado se va a confirmar en un repositorio, compartir públicamente o usar en un flujo de autenticación, comprueba que no contiene secretos y que coincide con el formato que espera tu aplicación.
Cómo leer la salida decodificada
Los claims estándar que verás con más frecuencia son iss (emisor), sub (sujeto), aud (audiencia), exp (caducidad), nbf (no válido antes de) e iat (emitido en). Los claims de tiempo son marcas de tiempo Unix en segundos, y esta herramienta los muestra como números sin procesar, sin convertirlos. Por ejemplo, un exp de 1767225600 significa el 1 de enero de 2026, 00:00 UTC. Multiplica por 1000 antes de pasar el valor a un Date de JavaScript.
El decodificador espera exactamente tres segmentos separados por puntos; cualquier otra estructura produce un error de decodificación. Los tokens cifrados (JWE) tienen cinco segmentos y no se pueden leer sin la clave, y un segmento que no sea JSON base64url válido también fallará. Elimina el prefijo «Bearer» antes de pegar el token. El segmento de la firma se muestra tal cual, solo como referencia. Trata los tokens activos como contraseñas: aunque aquí nada sale de tu navegador, evita pegar tokens de producción en herramientas en las que no confíes o compartir públicamente la salida decodificada.
Cómo usar
- Pega el tokenAñade un JWT con tres segmentos separados por puntos.
- DecodificaConsulta el header, el payload y el segmento de firma sin procesar.
- Revisa con seguridadRecuerda que esta herramienta no verifica el token.