Decodificador JWT
Decodifica tokens JWT para ver el Encabezado y la Carga útil como JSON formateado.
Reportar un problema
¿Encontraste un error o tienes una sugerencia? Ayúdanos a mejorar esta herramienta.
¿Qué es esta herramienta?
El Decodificador JWT analiza tokens JSON Web Token y muestra su estructura: cabecera, carga útil y firma, decodificando los campos sin validar la firma. Útil para depurar tokens, comprobar sus Claims (exp, sub, iss) y entender el formato JWT.
Cómo usar
- 1
Pegar JWT
Introduce tu token JWT (formato eyj...).
- 2
Ver partes decodificadas
La cabecera, la carga útil y la firma se muestran legibles.
- 3
Ver resultados
Revisa la salida.
Preguntas frecuentes
¿Puede esta herramienta verificar firmas JWT?
No. Esta herramienta solo decodifica el contenido del token y no verifica la firma criptográficamente. Para verificar la firma necesitas la clave secreta o la clave pública del emisor. Ten en cuenta también el Claim exp, que indica cuándo expira el token.
¿Es seguro compartir tokens JWT?
No compartas tokens JWT públicamente: deben tratarse como contraseñas. Aunque la carga útil no está cifrada, el token da acceso a la cuenta mientras sea válido y no revocado.
¿Es seguro usarlo con contraseñas reales?
No pegues contraseñas en esta herramienta ni en ninguna herramienta web. Para depurar un JWT, usa tokens de prueba o entornos de desarrollo.
¿Qué es la decodificación JWT?
Un JWT son tres partes codificadas en Base64 separadas por puntos: una cabecera (algoritmo y tipo), una carga útil (reclamos como el ID de usuario y la hora de expiración) y una firma. Decodificar es revertir la codificación Base64 de las dos primeras partes para poder leer el JSON interior. La firma es una huella criptográfica de las dos primeras partes y no se puede leer de esta forma; verificarla requiere la clave secreta del emisor, que esta herramienta no tiene.