Decodificador JWT

Decodificar tokens JWT

Decodificador JWT le permite decodificar tokens JWT (JSON Web Token) y ver su contenido. Un token consta de tres partes: Header (encabezado con algoritmo), Payload (carga útil con datos) y Signature (firma). La herramienta decodifica el token para lectura pero no verifica la firma: esto es seguro hacerlo localmente en el navegador.

Nota: No se realiza la verificación de firma. El token se decodifica solo para lectura.

¿Qué es JWT y cómo funciona?

JWT (JSON Web Token) es una forma compacta de transmitir información de forma segura entre partes como un objeto JSON. El token consta de tres partes separadas por puntos: Header (metadatos), Payload (datos) y Signature (firma para verificación de autenticidad). JWT se usa ampliamente para autenticación en aplicaciones web y APIs. Decodificar un token le permite ver su contenido, pero verificar la firma requiere una clave secreta.

Decodificador JWT — Depura Tokens JWT en Línea

Un decodificador JWT (JSON Web Token) te permite inspeccionar el contenido de un token JWT sin ejecutar código. Los tokens JWT se usan para autenticación y autorización en APIs, aplicaciones web, y servicios en la nube. Están compuestos por tres partes: encabezado, payload y firma.

Con esta herramienta puedes pegar un token JWT y ver instantáneamente su encabezado (algoritmo, tipo) y payload (claims como usuario, rol, expiración) en formato JSON legible. Esto es esencial para depurar problemas de autenticación, verificar el contenido de los tokens, y entender qué datos está transmitiendo tu aplicación.

Cómo usarlo

1. Copia el token JWT completo (comienza con eyJ...) desde tu aplicación, solicitud API, o herramienta de desarrollo. 2. Pégalo en el campo de entrada del decodificador. 3. Haz clic en Decodificar para ver el encabezado y payload en formato JSON formateado. 4. Revisa los claims: sub (usuario), iat (emitido en), exp (expiración), role (rol).

Ejemplos

  • Token JWT típico

Entrada: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwicm9sZSI6InVzZXIiLCJpYXQiOjE1MTYyMzkwMjJ9.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c Salida: Header { alg: "HS256", typ: "JWT" }, Payload { sub: "1234567890", name: "John Doe", role: "user", iat: 1516239022 }

  • Token expirado

Si el token tiene un claim exp en el pasado, el decodificador te mostrará la fecha de expiración para que puedas diagnosticar errores 401.

Consejos

  • Nunca compartas tokens con secretos válidos. El decodificador solo lee —no valida firmas— pero asegúrate de usar tokens de prueba en entornos públicos.
  • Usa los claims iat y exp para verificar la ventana de validez del token.
  • Para debugging, compara el payload decodificado con lo que espera tu servidor.

FAQ

¿El decodificador almacena mis tokens? No. Todo el procesamiento ocurre localmente en tu navegador. Los tokens no se envían a ningún servidor.

¿Puedo decodificar tokens sin conexión? Sí. Una vez que la página está cargada, la decodificación funciona completamente en el navegador sin necesidad de conexión a internet.

¿El decodificador verifica la firma del token? No. Esta herramienta solo decodifica el header y payload. La verificación de firma requiere la clave secreta y se hace del lado del servidor.