Decodificador de JWT
Pega un JWT (JSON Web Token) y visualiza al instante su encabezado, payload y firma sin procesar decodificados — directamente en tu navegador.
🔒 Procesado localmente en tu navegador
Loading…
Cómo usarlo
- Pega un JWT completo —tres segmentos base64url separados por puntos— en el cuadro de arriba.
- El encabezado y el payload se decodifican y se muestran con formato debajo al instante en cuanto pegas el token, sin necesidad de pulsar ningún botón.
- El segmento de firma sin procesar se muestra solo como referencia; nunca se comprueba ni se verifica.
- Usa los botones Copiar junto a cada panel para copiar por separado el encabezado, el payload o la firma.
Características
- Decodifica al instante tanto el encabezado como el payload como JSON con formato y fácil de leer
- Maneja correctamente la codificación base64url, incluso cuando falta el relleno (padding)
- Muestra el segmento de firma sin procesar como referencia, sin intentar verificarlo
- Mensajes de error claros para tokens mal formados en lugar de un fallo o una pantalla en blanco
- 100% en el navegador: tu token nunca sale de tu dispositivo
Preguntas frecuentes
¿Esta herramienta verifica la firma del JWT?
No. Esta herramienta solo decodifica el encabezado y el payload para que puedas leerlos; nunca verifica la firma. Verificar una firma requiere el secreto (para algoritmos HMAC) o la clave pública (para algoritmos RSA/ECDSA), y esta herramienta nunca te pide ninguno de los dos. Que un token se decodifique correctamente solo significa que está bien formado, no que sea auténtico o no haya sido manipulado.
¿Se sube mi token a algún sitio?
No. Todo ocurre localmente en tu navegador usando las API nativas de base64 y JSON de JavaScript. Tu token nunca se envía a un servidor, algo importante porque los JWT suelen contener información sensible (claims).
¿Por qué falla la decodificación con un error de 'JSON no válido'?
Esto ocurre cuando un segmento no es un JWT estándar; por ejemplo, si el token se truncó, se editó a mano o simplemente no es un JWT. Los tokens cifrados (JWE) tampoco se pueden decodificar así, ya que su payload es texto cifrado, no JSON.
¿Cuál es la diferencia entre base64 y base64url?
Los JWT usan codificación base64url, una variante de base64 segura para URL que sustituye '+' por '-' y '/' por '_', y normalmente omite el relleno final '='. Esta herramienta convierte el base64url a base64 estándar antes de decodificar, por lo que funciona correctamente incluso cuando falta el relleno.
¿Puedo decodificar un token caducado o ya usado?
Sí. Decodificar solo lee la información (claims) que ya contiene el token; funciona igual esté caducado, revocado o siga siendo válido, ya que aquí no se comprueba nada de eso.