Decodificador y depurador de tokens JWT
Decodifica un token web JSON para leer su encabezado y carga útil. El token se divide en puntos y los segmentos Base64URL se decodifican en su navegador, para que pueda ver los reclamos (asunto, emisor, vencimiento) mientras depura un problema de autenticación.
{
"alg": "HS256",
"typ": "JWT"
}{
"name": "Alex Jerome",
"role": "Admin",
"iat": 1516239022,
"exp": 1800000000
}como funciona
- 1
Pega la ficha. Un JWT tiene tres partes separadas por puntos: encabezado, carga útil y firma.
- 2
El encabezado y la carga útil están decodificados en Base64URL y se muestran como JSON formateado.
- 3
Lea los reclamos: verifique exp para el vencimiento, iss para el emisor, aud para la audiencia.
- 4
Copie todo lo que necesite para un informe de error, recordando que el token en sí es una credencial.
Ventajas y beneficios clave
Visibilidad inmediata del reclamo
Lea exp, iat, sub y cualquier reclamo personalizado sin escribir un fragmento de decodificación.
Salida formateada
La carga útil se muestra como JSON con sangría en lugar de una pared de Base64.
Depuración de autenticación más rápida
La mayoría de los problemas de tokens son una experiencia vencida, un audio incorrecto o un reclamo faltante, todos visibles de inmediato.
El token nunca sale de tu dispositivo
Un JWT es una credencial activa. Decodificarlo localmente significa que no se envía a un servicio de terceros que lo registre.
Para qué lo usa la gente
- Comprobar si un token ha caducado mientras se depura una respuesta 401.
- Confirmar que el reclamo de roles o alcances contiene lo que espera su API.
- Leer el emisor y la audiencia mientras se configura un proveedor de identidad.
- Aprender cómo se estructuran los JWT al implementar la autenticación.
Formatos y opciones compatibles
| Entrada | Un JWT de tres partes: header.payload.signature |
|---|---|
| decodificado | Encabezado y carga útil, mostrados como JSON con formato |
| Codificación | Segmentos Base64URL, según lo definido por la especificación JWT |
Privacidad y manejo de datos
La decodificación se realiza completamente en su navegador: el token nunca se envía a nuestro servidor. Esto es más importante de lo habitual aquí: un JWT es una credencial de portador, y pegar una en un servicio que la registra equivale a entregar la cuenta hasta que caduque el token.
Límites y cosas que debes saber
- La firma no está verificada. Esta herramienta muestra lo que dice un token, no si es auténtico; la verificación requiere la clave de firma y debe realizarse en su servidor.
- Los tokens cifrados (JWE) no son legibles. Sólo se pueden decodificar los tokens firmados (JWS), donde la carga útil simplemente está codificada.
- Una carga útil decodificada no prueba nada sobre la validez. Nunca tome una decisión de autorización a partir de un token cuya firma no haya sido verificada.
- Las marcas de tiempo son segundos de Unix; conviértalos si necesita una fecha legible.
Solución de problemas
El token no se decodificará
Compruebe que tenga exactamente tres partes separadas por puntos y que no se hayan introducido espacios en blanco ni saltos de línea cuando se copió de un registro o encabezado.
La carga útil parece caracteres aleatorios.
Probablemente sea un JWE cifrado en lugar de un JWT firmado. Estos no se pueden leer sin la clave de descifrado.
La API rechaza un token que parece correcto aquí
La decodificación sólo prueba la estructura. Verifique la firma, los reclamos del emisor y de la audiencia, y el desfase del reloj entre los servidores emisor y verificador.
JWT Decoder — Decode JSON Web Tokens Online Safely
Paste a JSON Web Token and read its header, payload and claims in formatted JSON. A free online JWT decoder that runs entirely in your browser — the only responsible place to inspect a token, because a JWT is a bearer credential.
- Header and payload decoded instantly — the Base64url segments are decoded and pretty-printed so you can read the algorithm, claims and custom fields at a glance.
- Expiry and timestamp claims in plain English — exp, iat and nbf are shown as readable dates, which is usually the fastest way to explain why an API call is returning 401.
- Debug authentication flows — confirm the issuer, audience, scopes and role claims your identity provider is actually issuing, rather than what you assume.
- Never transmitted — decoding happens locally in the tab — pasting a live access token into a server-side decoder would hand over a working credential.
- Decoding is not verification — anyone can read a JWT payload; only your backend holding the signing key can prove it is authentic, so never trust claims client-side.
Free with no account. Format the decoded payload further with the JSON Formatter, or decode raw segments with the Base64 Converter.
Preguntas frecuentes
Does this verify the token's signature?
No, and that distinction matters. It shows what the token claims; proving those claims are authentic requires the signing key and must happen on your server. Never make an authorisation decision from a decoded payload alone.
Is it safe to paste a real token here?
Decoding happens entirely in your browser, so the token is not transmitted to us. Still treat any JWT as a live credential: it grants access until it expires, so avoid pasting production tokens into tools generally, and rotate one that has been shared.
How do I read the expiry time?
The exp claim is a Unix timestamp in seconds. Convert it to a date to check whether the token has expired — an expired token is the single most common cause of an unexpected 401.
¿Es seguro pegar tokens JWT privados?
¡Sí! La decodificación se realiza estrictamente dentro de la memoria de su navegador mediante JavaScript: no se envían solicitudes de red.
¿Esto verifica la firma del token?
No, y esa distinción importa. Muestra lo que afirma el token; demostrar que esas afirmaciones son auténticas requiere la clave de firma y debe ocurrir en su servidor. Nunca tome una decisión de autorización únicamente a partir de una carga útil decodificada.
¿Es seguro pegar aquí un token real?
La decodificación se realiza completamente en su navegador, por lo que el token no se nos transmite. Aún trate cualquier JWT como una credencial activa: otorga acceso hasta que caduque, así que evite pegar tokens de producción en herramientas en general y rote uno que haya sido compartido.
¿Cómo leo el tiempo de vencimiento?
El reclamo exp es una marca de tiempo de Unix en segundos. Conviértalo en una fecha para comprobar si el token ha caducado: un token caducado es la causa más común de un 401 inesperado.
Herramientas relacionadas
Formateador JSON
Formatee, valide y minimice JSON al instante
Codificador y decodificador Base64
Codifique texto o imágenes en Base64 y vuelva a decodificarlo
Generador de contraseñas seguras
Genere contraseñas seguras, aleatorias y a prueba de piratería
Compresor y optimizador de imágenes
Comprime imágenes JPG, PNG y WebP sin perder calidad