Decodificador de JWT

Pega un JSON Web Token y visualiza su header y payload al momento — todo en tu navegador, sin subir nada a ningún servidor.

0 caracteres
Pega un JWT para decodificarlo.

Header

Payload

🔒 100% privado — el token nunca sale de tu navegador. Esta herramienta NO verifica la firma, solo decodifica el contenido.

Cómo funciona

Un JWT tiene tres partes separadas por puntos: header, payload y firma. Las dos primeras están codificadas en Base64 (no cifradas), así que cualquiera puede leerlas — esta herramienta simplemente las decodifica y las muestra como JSON legible. Si el payload incluye el campo «exp», comparamos esa fecha con la hora actual y te avisamos si el token ya caducó.

Lo que esta herramienta NO hace

No verifica la firma. Verificar la firma requiere la clave secreta (HMAC) o pública (RSA/ECDSA) del emisor del token, algo que esta herramienta nunca tiene ni pide. Solo decodifica el contenido, útil para depurar tokens durante el desarrollo.

Preguntas frecuentes

¿Se sube mi token a algún servidor?

No. Todo el decodificado ocurre en tu navegador, con JavaScript. Tu token nunca sale de tu dispositivo.

¿Esta herramienta verifica la firma del JWT?

No. Un JWT tiene tres partes: header, payload y firma. Esta herramienta solo decodifica y muestra el header y el payload (que no están cifrados, solo codificados en Base64), pero no verifica si la firma es válida — eso requiere la clave secreta o pública del emisor, que esta herramienta nunca ve.

¿Qué significa que el token esté caducado?

Si el payload incluye el campo «exp» (expiration), comparamos esa fecha con la hora actual de tu dispositivo y te avisamos si ya pasó. Un token caducado normalmente es rechazado por el servidor que lo recibe, aunque su contenido siga siendo legible.

Más herramientas