Decodifica tokens JWT al instante: inspecciona la cabecera, las declaraciones de la carga útil y la caducidad, verifica las firmas HMAC o genera tokens de prueba firmados. Todo el procesamiento se ejecuta en tu navegador.
Un JWT (JSON Web Token) es un formato de token compacto y seguro para URL que se utiliza para transmitir declaraciones entre partes, principalmente para la autenticación y la autorización de API. Un JWT no está cifrado: su cabecera y su payload son simplemente JSON codificado en Base64Url que cualquiera puede decodificar e inspeccionar. Este decodificador de JWT divide un token en sus tres partes, decodifica la cabecera y el payload, y muestra las declaraciones registradas, incluida la de caducidad, en un formato legible para humanos.
Pega tu token en el campo de entrada de arriba; la decodificación se realiza al instante mientras escribes. La herramienta funciona como un depurador y visor de JWT: la cabecera decodificada muestra el algoritmo de firma (alg) y el tipo de token, el payload muestra todas las declaraciones, y las marcas de tiempo como exp, iat y nbf se convierten de tiempo Unix a fechas legibles con un estado de caducidad en tiempo real. Para verificar una firma HMAC, introduce el secreto compartido y el decodificador recalcula la firma localmente y te indica si coincide.
Cambia a la pestaña Generar JWT para usar esta herramienta como un generador de JWT: edita el payload JSON, elige un algoritmo (HS256, HS384 o HS512) e introduce un secreto, y un token firmado aparecerá al instante. También puedes pulsar Editar y volver a firmar en cualquier payload decodificado para modificar un token real y firmarlo con tu propio secreto. Es ideal para crear tokens de prueba durante el desarrollo de API, poblar pruebas de integración o aprender cómo un codificador de JWT construye las tres secciones de un token. Los tokens se firman localmente con la Web Crypto API; el secreto nunca sale de tu navegador.
Cada JWT tiene tres secciones codificadas en Base64Url y separadas por puntos: cabecera.payload.firma. La cabecera identifica el algoritmo de firma (como HS256 o RS256) y el tipo de token. El payload contiene los claims: claims registrados como iss (emisor), sub (sujeto) y exp (expiración), además de cualquier dato personalizado. La firma se calcula sobre las dos primeras secciones con un secreto o una clave privada, lo que permite al servidor receptor detectar manipulaciones. Como solo la firma está protegida, nunca almacenes secretos en el payload.
Los desarrolladores usan un decodificador de JWT para depurar problemas de autenticación, comprobar la expiración de un token durante el desarrollo de API, inspeccionar los claims devueltos por proveedores de identidad como Auth0, Firebase, Keycloak o Cognito, validar que un backend emite tokens con el formato correcto y aprender cómo funcionan los JSON Web Tokens. Como esta herramienta de decodificación de JWT se ejecuta completamente en tu navegador, es seguro pegar tokens reales de producción; no se sube ni se registra nada.
Depende de la herramienta. Muchos decodificadores en línea envían tu token a un servidor, donde podría quedar registrado. Este decodificador se ejecuta completamente en tu navegador; el token nunca sale de tu dispositivo, por lo que es seguro incluso para tokens de producción. Aun así, considera comprometido cualquier token que se haya podido filtrar y rótalo.
La cabecera y el payload de un JWT solo están codificados en Base64Url, no cifrados, por lo que cualquiera puede decodificarlos y leerlos. La clave secreta se utiliza para crear la firma, que demuestra que el token no ha sido alterado. Nunca pongas contraseñas u otros datos sensibles en el payload de un JWT.
Pega tu token y el decodificador lee el claim exp (expiration), lo convierte de una marca de tiempo Unix a una fecha legible por humanos y te indica si el token sigue siendo válido o hace cuánto tiempo caducó. Los claims iat (issued at) y nbf (not before) se muestran de la misma manera.
Sí, para tokens firmados con HMAC (HS256, HS384, HS512). Introduce la clave secreta y el decodificador recalcula la firma con la Web Crypto API y la compara con la de tu token. La verificación también se realiza localmente; la clave secreta nunca se transmite. Los tokens RSA y ECDSA (RS256, ES256, etc.) pueden decodificarse pero no verificarse, ya que eso requiere la infraestructura de clave pública del emisor.
El editor de código moderno para la web, diseñado para desarrolladores que valoran la velocidad y la simplicidad.
Descargar ahora