Seleccionar idioma

Decodificador de JWT en línea

Decodifica tokens JWT al instante y revisa la cabecera, el contenido y las fechas de caducidad sin instalar nada en tu equipo.

Mehmet Demiray Publicado Actualizado
Compartir
Convertir las reclamaciones exp, iat y nbf a fechas legibles

Qué es un JSON Web Token y para qué sirve

Un JSON Web Token (JWT) es un formato compacto para transmitir información de forma segura entre dos partes. Se usa sobre todo en la autenticación de API y aplicaciones web, donde el servidor entrega un token al iniciar sesión y el cliente lo envía en cada petición posterior.

Un JWT se compone de tres partes separadas por puntos: la cabecera, el payload y la firma. Las dos primeras son objetos JSON codificados en Base64URL, por lo que cualquiera puede leerlas, mientras que la firma garantiza que el contenido no ha sido alterado.

Con nuestro decodificador pegas el token y obtienes al instante el contenido legible de cada sección. Esto resulta muy útil para depurar problemas de sesión, comprobar los claims que envía tu backend o verificar la fecha de caducidad de un acceso. Si trabajas con cadenas codificadas, también te puede interesar el decodificador de Base64 para los casos más generales.

Cómo se estructura un token y qué contiene cada parte

Cada JWT sigue siempre el mismo patrón de tres bloques. La cabecera describe el algoritmo de firma y el tipo de token. El payload reúne los claims, es decir, los datos que el emisor quiere transmitir. La firma valida que nada se haya modificado por el camino.

Los claims más habituales son:

Claim Significado
iss Emisor del token
sub Sujeto o identificador del usuario
exp Fecha de caducidad
iat Momento de emisión
aud Audiencia a la que va dirigido

Nuestra herramienta separa cada bloque y muestra el JSON con sangría clara, de modo que identificas al momento qué información viaja en el token. Las marcas de tiempo como exp e iat se interpretan en formato legible para que sepas si un acceso sigue siendo válido o ya ha caducado.

Decodificar no es lo mismo que validar la firma

Conviene distinguir dos operaciones que a menudo se confunden. Decodificar un JWT consiste en convertir las partes Base64URL en JSON legible, algo que cualquiera puede hacer porque la información no está cifrada, solo codificada. Validar la firma, en cambio, requiere la clave secreta o pública del emisor y confirma que el token es auténtico.

Este decodificador se centra en la primera tarea: te muestra el contenido para que lo inspecciones. No reemplaza la verificación que debe realizar tu servidor antes de confiar en un token.

Por este motivo nunca debes guardar datos sensibles en el payload pensando que quedan ocultos. Cualquier persona con acceso al token puede leerlos. Para esa clase de información usa cifrado real o referencias opacas. Inspeccionar el contenido te ayuda precisamente a detectar a tiempo si estás filtrando datos que no deberían viajar ahí.

Casos de uso habituales durante el desarrollo

Durante el desarrollo de una API surgen muchas situaciones en las que abrir un token aclara el problema en segundos. Si una sesión caduca antes de tiempo, revisar el campo exp te dice si el plazo configurado es el esperado. Si un usuario no tiene los permisos correctos, inspeccionar los claims de rol confirma qué envía realmente tu sistema de autenticación.

También resulta práctico al integrar proveedores externos de inicio de sesión, donde necesitas comprobar qué datos incluye el token que recibes. En lugar de escribir código temporal para imprimir el payload, pegas la cadena aquí y lo ves de inmediato.

Como complemento, cuando depures respuestas JSON más extensas te vendrá bien el formateador de JSON, que ordena y resalta cualquier estructura para que la leas con comodidad. Ambas herramientas funcionan por completo en tu navegador.

Privacidad: el token nunca sale de tu navegador

La seguridad importa especialmente cuando manejas tokens que conceden acceso a sistemas reales. Por eso esta herramienta procesa todo de forma local: la decodificación ocurre en tu navegador mediante JavaScript y la cadena que pegas no se envía a ningún servidor.

Esto significa que puedes inspeccionar tokens de producción sin temor a que queden registrados en algún historial remoto. Aun así, sigue una buena práctica básica y evita compartir tokens activos en chats o capturas, ya que conservan su validez mientras no caduquen o se revoquen.

Si necesitas trabajar con valores codificados de otro tipo, el codificador de Base64 aplica el mismo principio de procesamiento local. Mantener el cálculo en el cliente protege tu información y, de paso, hace que la herramienta responda al instante sin esperas de red.

Las que respondemos con más frecuencia.

¿Es seguro pegar un token real en el decodificador?

Sí. Toda la decodificación se realiza en tu navegador mediante JavaScript y el token no se envía a ningún servidor. Aun así, como cualquier JWT activo concede acceso mientras siga vigente, conviene no compartirlo en capturas ni en mensajes públicos.

¿La herramienta valida la firma del token?

No. Esta herramienta decodifica el contenido para que lo inspecciones, pero no comprueba la firma. Validar la firma requiere la clave secreta o pública del emisor y debe hacerlo tu servidor antes de confiar en el token.

¿Por qué puedo leer el payload sin ninguna clave?

Porque las partes de un JWT están codificadas en Base64URL, no cifradas. La codificación solo cambia el formato, no oculta la información. Por eso nunca debes guardar datos sensibles en el payload pensando que quedan protegidos.

¿Cómo sé si un token ha caducado?

Revisa el campo exp del payload, que indica la fecha de caducidad. La herramienta interpreta esa marca de tiempo en formato legible, de modo que compruebas al instante si el acceso sigue siendo válido o ya ha caducado.

¿Necesito instalar algo o crear una cuenta?

No. La herramienta funciona directamente en el navegador, sin registro ni instalación. Pegas el token, ves su contenido y cierras la pestaña cuando termines.