Decodificar JWT

Decodifica el header, el payload y la expiración de un JWT.

100% en tu navegador — no se sube nada

Decodificar un token JWT online

Sobre este decodificador de JWT

Pega un JSON Web Token y obtén su header y su payload como JSON formateado, junto con un desglose de los claims registrados: emisor, sujeto, audiencia y las fechas exp, iat y nbf convertidas a hora local legible con tiempo relativo. Una insignia VÁLIDO / EXPIRADO te dice de un vistazo si el token ya venció, la causa más común de que una API empiece a devolver errores 401.

Un JWT suele contener IDs de usuario, correos y roles, y un token filtrado puede reutilizarse contra la API que lo emitió. Por eso este decodificador corre completamente en tu navegador: nada se envía a un servidor ni queda registrado en ningún lado. Ten en cuenta que decodifica pero no verifica: comprobar la firma requiere la clave secreta o pública del emisor, que nunca deberías pegar en un sitio web.

Preguntas frecuentes

¿Es seguro pegar un JWT real aquí?

Sí: la decodificación ocurre completamente en tu navegador y el token nunca se sube, se registra ni se guarda en ningún servidor. Aun así, trata los tokens de producción como contraseñas: si sospechas que uno se filtró, invalídalo o rota las credenciales.

¿Cuál es la diferencia entre decodificar y verificar un JWT?

Decodificar solo lee el header y el payload, que van en Base64URL y cualquiera puede leerlos sin ninguna clave. Verificar comprueba la firma criptográfica con la clave secreta (HS256) o pública (RS256/ES256) del emisor, lo que garantiza que el token no fue alterado. Esta herramienta decodifica; la verificación debe hacerse en tu servidor.

¿Qué significa el claim exp?

Es la fecha de expiración del token como timestamp Unix (segundos desde 1970). Después de ese momento la API debe rechazarlo, y por eso un token vencido genera errores 401. La insignia VÁLIDO / EXPIRADO se calcula con el reloj de tu equipo, así que es tan precisa como tu hora local.

Herramientas relacionadas