Este decodificador admite JWT compactos de tres partes, incluidos los tokens copiados con el prefijo Authorization: Bearer. Comprueba la estructura, interpreta JSON en UTF-8 y muestra si el token se encuentra dentro de su periodo de validez. El token permanece en el navegador y no se sube a ningún servidor.
Decodificador JWT gratis
Funciona del todo en tu navegador: sin subir nada y sin registro.
¿Para qué sirve un decodificador JWT?
Un decodificador JWT convierte la cabecera y el payload Base64URL de un JSON Web Token en JSON legible. Pega un token para revisar su algoritmo, sus claims y marcas NumericDate como exp, nbf e iat. El proceso se realiza en tu navegador, pero no verifica la firma ni la autenticidad del token.
Cómo se usa
- 1Pega el JWT. Copia un token compacto o un valor Bearer en el campo. El resultado se actualiza al instante.
- 2Revisa la cabecera y el payload. Consulta el JSON con formato, los claims registrados y las fechas UTC en un formato legible.
- 3Comprueba los avisos. Usa el estado temporal y las notas de seguridad como pistas de depuración y verifica después la firma en tu aplicación.
- 4Copia lo que necesites. Copia la cabecera decodificada, el payload o el segmento de firma original para documentar o depurar en local.
Para quién es
- Desarrolladores de API que investigan fallos de autenticación revisando el emisor, la audiencia, el sujeto y los claims personalizados.
- Equipos frontend que comprueban la caducidad de un access token al depurar flujos de renovación e inicio de sesión.
- Especialistas en seguridad que detectan tokens sin firma, algoritmos inesperados o claims NumericDate mal formados antes de verificarlos a fondo.
- Equipos de soporte que necesitan leer un token anonimizado de un entorno local de pruebas sin escribir un script.
Preguntas frecuentes
¿El decodificador JWT es gratis?
Sí. Puedes usar el decodificador JWT gratis, sin cuenta y sin límite de uso. Funciona de forma local en el navegador, por lo que permite revisar tokens de desarrollo sin instalar paquetes ni enviarlos a una API de decodificación.
¿Se sube mi JWT a algún servidor?
No. La cabecera y el payload se decodifican con JavaScript en tu navegador. El token no se envía para procesarlo. Aun así, no compartas access tokens de producción en capturas, incidencias o mensajes: quien obtenga un bearer token activo podría utilizarlo.
¿Qué tamaño de JWT puedo decodificar?
El decodificador no impone un límite de caracteres, aunque los navegadores, proxies y servidores de aplicaciones suelen limitar el tamaño de las cabeceras. Un token muy grande puede fallar antes de llegar a la aplicación; mantén los claims de producción compactos y no incluyas perfiles ni permisos voluminosos.
¿Decodificar un JWT verifica su firma?
No. Decodificar solo muestra el JSON codificado. Para verificar la firma hacen falta la clave correcta, un algoritmo permitido y comprobaciones de claims como el emisor y la audiencia. No consideres auténtico un token decodificado hasta que el sistema que lo acepta complete esas verificaciones.
¿Cómo puedo saber si un JWT ha caducado?
Lee el claim exp como un NumericDate expresado en segundos desde la época Unix. El token no debe aceptarse cuando se alcanza esa hora. Este decodificador convierte exp a UTC y lo compara con el reloj del navegador, aunque el servidor sigue siendo la referencia definitiva.
¿Cualquiera puede decodificar el payload de un JWT?
Normalmente sí. Quien tenga un JWT firmado estándar puede leer su cabecera y payload porque Base64URL no oculta el contenido. No incluyas contraseñas, secretos ni datos personales innecesarios en los claims. Los tokens JWE cifrados tienen cinco segmentos y quedan fuera del alcance de este decodificador.
¿Por qué aparece un aviso de fecha no válida?
RFC 7519 define exp, nbf e iat como valores NumericDate: números JSON con los segundos transcurridos desde 1970-01-01T00:00:00Z. Una cadena, un número no válido o un valor en milisegundos puede producir fechas engañosas y hacer que una biblioteca JWT estricta rechace el token.