Herramienta privada ejecutada en el navegador
Decodificador JWT
Decodifica e inspecciona JSON Web Tokens al instante. Lee header, payload, claims y estado de expiración sin enviar el token a una API de decodificación.
100% en el navegador. Tu JWT se decodifica en esta pestaña y no se envía a una API ni se almacena por esta herramienta.
Lado del cliente
La decodificación se ejecuta en esta pestaña.
Sin secreto
Puedes leer header y payload de un JWT firmado sin clave de firma.
Claims de tiempo
Convierte exp, iat y nbf a fechas legibles.
Decodificar ≠ verificar
Leer el payload nunca implica que la firma sea auténtica.
¿Qué es un decodificador JWT?
Un decodificador JWT convierte el header y payload codificados en Base64URL en JSON legible. Un JWT/JWS firmado suele tener header.payload.signature.
Al depurar autenticación suelo revisar alg, kid, iss, aud, scopes, roles y claims de tiempo. Leerlos no requiere secreto porque el JWT firmado normalmente está codificado, no cifrado.
Leer un token no significa confiar en él. Antes de aceptarlo hay que verificar la firma con una clave de confianza y validar los claims que exige la aplicación.
Claims JWT explicados
Los claims viven en el payload. Algunos están registrados y aparecen con frecuencia en autenticación y autorización.
issIssuer
Identifica quién emitió el JWT.
subSubject
Identifica al sujeto representado por el token.
audAudience
Identifica a quién va dirigido el JWT.
expExpiration
Marca cuándo el token deja de aceptarse.
nbfNot Before
Marca desde cuándo puede aceptarse.
iatIssued At
Indica cuándo se emitió.
Decodificar, validar y verificar son trabajos distintos
Decodificar
Leer header y payload como JSON.
Validar
Comprobar estructura y claims relevantes como exp, nbf, issuer y audience.
Abrir Validador JWT →Verificar
Comprobar criptográficamente la firma con un secreto o clave pública de confianza.
Abrir Verificador de firma →Más herramientas JWT
Expiración JWT
Comprueba si el token está expirado, activo o aún no activo.
Validador JWT
Comprueba estructura y condiciones comunes.
Verificador de firma
Verifica firmas JWT con claves compatibles.
Validador JWKS
Relaciona kid con un JWK de confianza y verifica la firma.
Depurador JWT
Investiga issuer, audience y tiempo detrás de errores 401.
Herramientas avanzadas de JWT e identidad
Ve más allá de decodificar con análisis de seguridad, comparación de tokens, OIDC discovery e inspección JWK.
Analizador de Seguridad JWT
Revisa alg=none, algoritmos inesperados, URLs de claves controladas por el token, kid sospechoso, tiempo, issuer y audience.
Comparador JWT
Compara dos JWT campo por campo para ver cambios tras refresh, login, cambio de entorno o rotación de claves.
Comprobador OIDC Discovery
Comprueba metadata OIDC/OAuth desde un issuer y valida issuer, JWKS y endpoints.
Inspector JWK
Inspecciona una JWK, detecta material privado y calcula localmente el thumbprint SHA-256 RFC 7638.
Ejemplos de Código JWT
Decodifica header y payload JWT en JavaScript, Node.js, Python, Java, C#, Go y PHP con Base64URL y UTF-8 correctamente gestionados.
Referencia de Claims JWT
Referencia de 48 claims JWT, OpenID Connect y OAuth con tipo de valor, especificación de origen y nota de validación.
Guías recomendadas de JWT
Cuando necesito ir más allá del payload decodificado, continúo con estas guías.
Cómo decodifico un JWT sin el secreto
Mi flujo para leer un JWT sin confundir decodificación con verificación.
Leer guía →Cómo decodifico un JWT en JavaScript
Base64URL, UTF-8, Bearer y exp en JavaScript.
Leer guía →Cómo leo claims JWT: iss, aud, exp y sub
Orden práctico para interpretar claims.
Leer guía →Cómo compruebo el claim exp
NumericDate, expiración y clock skew.
Leer guía →Preguntas frecuentes sobre JWT
¿Puedo decodificar un JWT sin el secreto?
Sí. Header y payload de un JWS normal están codificados en Base64URL. El secreto o clave pública se necesita para verificar la firma.
¿Decodificar demuestra que el JWT es válido?
No. Solo demuestra que la estructura es legible. Autenticidad y aceptación requieren firma y validación de exp, nbf, iss y aud.
Validar JWT¿Mi JWT se sube al servidor?
El decodificador funciona en el navegador y no envía el token a una API ni lo guarda de forma intencionada en localStorage, cookies o la URL.
¿Qué significan exp, iat y nbf?
exp es expiración, iat momento de emisión y nbf el momento antes del cual no debe aceptarse.
Comprobar expiración¿Por qué un JWT legible puede dar 401?
Puede estar expirado, no activo, firmado con otra clave, tener issuer/audience incorrectos o carecer de scopes/roles.
Depurar JWTEvita pegar credenciales reales de producción si un token sintético o redactado reproduce el problema. El procesamiento local no protege frente a extensiones o malware del dispositivo.