Herramienta privada ejecutada en el navegador

Decodificador JWT

Decodifica e inspecciona JSON Web Tokens al instante. Lee header, payload, claims y estado de expiración sin enviar el token a una API de decodificación.

100% en el navegador. Tu JWT se decodifica en esta pestaña y no se envía a una API ni se almacena por esta herramienta.

Lado del cliente

La decodificación se ejecuta en esta pestaña.

Sin secreto

Puedes leer header y payload de un JWT firmado sin clave de firma.

Claims de tiempo

Convierte exp, iat y nbf a fechas legibles.

Decodificar ≠ verificar

Leer el payload nunca implica que la firma sea auténtica.

¿Qué es un decodificador JWT?

Un decodificador JWT convierte el header y payload codificados en Base64URL en JSON legible. Un JWT/JWS firmado suele tener header.payload.signature.

Al depurar autenticación suelo revisar alg, kid, iss, aud, scopes, roles y claims de tiempo. Leerlos no requiere secreto porque el JWT firmado normalmente está codificado, no cifrado.

Leer un token no significa confiar en él. Antes de aceptarlo hay que verificar la firma con una clave de confianza y validar los claims que exige la aplicación.

Claims JWT explicados

Los claims viven en el payload. Algunos están registrados y aparecen con frecuencia en autenticación y autorización.

iss

Issuer

Identifica quién emitió el JWT.

sub

Subject

Identifica al sujeto representado por el token.

aud

Audience

Identifica a quién va dirigido el JWT.

exp

Expiration

Marca cuándo el token deja de aceptarse.

nbf

Not Before

Marca desde cuándo puede aceptarse.

iat

Issued At

Indica cuándo se emitió.

Decodificar, validar y verificar son trabajos distintos

Decodificar

Leer header y payload como JSON.

Validar

Comprobar estructura y claims relevantes como exp, nbf, issuer y audience.

Abrir Validador JWT →

Verificar

Comprobar criptográficamente la firma con un secreto o clave pública de confianza.

Abrir Verificador de firma →

Preguntas frecuentes sobre JWT

¿Puedo decodificar un JWT sin el secreto?

Sí. Header y payload de un JWS normal están codificados en Base64URL. El secreto o clave pública se necesita para verificar la firma.

¿Decodificar demuestra que el JWT es válido?

No. Solo demuestra que la estructura es legible. Autenticidad y aceptación requieren firma y validación de exp, nbf, iss y aud.

Validar JWT
¿Mi JWT se sube al servidor?

El decodificador funciona en el navegador y no envía el token a una API ni lo guarda de forma intencionada en localStorage, cookies o la URL.

¿Qué significan exp, iat y nbf?

exp es expiración, iat momento de emisión y nbf el momento antes del cual no debe aceptarse.

Comprobar expiración
¿Por qué un JWT legible puede dar 401?

Puede estar expirado, no activo, firmado con otra clave, tener issuer/audience incorrectos o carecer de scopes/roles.

Depurar JWT

Evita pegar credenciales reales de producción si un token sintético o redactado reproduce el problema. El procesamiento local no protege frente a extensiones o malware del dispositivo.