Decodificador JWT
Pega un token JSON Web Token (JWT) y visualiza instantáneamente su cabecera y payload en JSON legible. También muestra si el token ha expirado, cuánto le queda de vida y la firma que lleva.
Token JWT
El token se decodifica en tu navegador: no se envía a ningún servidor. Se muestran cabecera y payload en JSON y el estado de expiración (exp).
Contenido decodificado
Cómo usar: Decodificar JWT
- 1Pega el token JWT.
- 2Consulta la cabecera, el payload y la firma decodificados.
- 3Revisa la fecha de expiración y si el token sigue siendo válido.
¿Para qué sirve?
- Depurar problemas de autenticación en APIs.
- Comprobar qué claims y permisos lleva un token.
- Saber cuándo caduca una sesión.
Entender un JWT por dentro
Estructura de un token
Un JSON Web Token son tres partes en Base64 URL-safe separadas por puntos: cabecera (algoritmo y tipo), payload (las «claims») y firma. Decodificar las dos primeras no requiere ninguna clave, porque solo están codificadas, no cifradas: cualquiera que tenga el token puede leer su contenido.
Claims habituales
iss identifica al emisor, sub al sujeto (normalmente el usuario), aud al destinatario previsto, exp la fecha de expiración, nbf el momento a partir del cual es válido e iat cuándo se emitió. exp, nbf e iat son segundos desde 1970 (timestamp Unix); esta herramienta los convierte a fecha legible y te dice si el token ha caducado.
Decodificar no es verificar
Ver el contenido no demuestra que el token sea legítimo. La validez depende de comprobar la firma con la clave correcta en tu servidor, además de validar exp, iss y aud. Nunca confíes en datos de un JWT sin verificarlo, y ten cuidado con tokens con alg: none o con confusiones entre algoritmos simétricos y asimétricos.
Qué no meter en un JWT
Como el payload es legible, evita incluir contraseñas, datos personales sensibles o información interna. Mantén los tokens de acceso con vida corta y usa tokens de refresco para renovarlos. El token se decodifica en tu navegador y no se envía a ningún sitio.
Herramientas relacionadas
Artículos relacionados
Preguntas frecuentes
¿Se envía el token a algún servidor?+
No. Todo el proceso ocurre en tu navegador. El token se decodifica localmente sin conexiones externas.

