Decodificador de JWT
Pega un JSON Web Token y visualiza su header y payload al momento — todo en tu navegador, sin subir nada a ningún servidor.
Header
Payload
🔒 100% privado — el token nunca sale de tu navegador. Esta herramienta NO verifica la firma, solo decodifica el contenido.
-
1. Pega tu JWT
Escribe o pega el token completo en el cuadro.
-
2. Se decodifica al momento
Verás el header y el payload como JSON legible, y si el token está caducado.
-
3. Copia lo que necesites
Un clic en cada panel para copiar el header o el payload.
Cómo funciona
Un JWT tiene tres partes separadas por puntos: header, payload y firma. Las dos primeras están codificadas en Base64 (no cifradas), así que cualquiera puede leerlas — esta herramienta simplemente las decodifica y las muestra como JSON legible. Si el payload incluye el campo «exp», comparamos esa fecha con la hora actual y te avisamos si el token ya caducó.
Lo que esta herramienta NO hace
No verifica la firma. Verificar la firma requiere la clave secreta (HMAC) o pública (RSA/ECDSA) del emisor del token, algo que esta herramienta nunca tiene ni pide. Solo decodifica el contenido, útil para depurar tokens durante el desarrollo.
Preguntas frecuentes
¿Se sube mi token a algún servidor?
No. Todo el decodificado ocurre en tu navegador, con JavaScript. Tu token nunca sale de tu dispositivo.
¿Esta herramienta verifica la firma del JWT?
No. Un JWT tiene tres partes: header, payload y firma. Esta herramienta solo decodifica y muestra el header y el payload (que no están cifrados, solo codificados en Base64), pero no verifica si la firma es válida — eso requiere la clave secreta o pública del emisor, que esta herramienta nunca ve.
¿Qué significa que el token esté caducado?
Si el payload incluye el campo «exp» (expiration), comparamos esa fecha con la hora actual de tu dispositivo y te avisamos si ya pasó. Un token caducado normalmente es rechazado por el servidor que lo recibe, aunque su contenido siga siendo legible.