No hay herramientas usadas recientemente
Aún no hay herramientas favoritas

Decodificador JWT Gratis: Inspeccionar Token JWT Online al Instante

49 usos

Consejos JWT

Decodificar header y payload
Pega un token JWT y se decodifican automáticamente el header (algoritmo) y payload (datos) en JSON legible.
Sin verificación de firma
Esta herramienta decodifica el contenido pero no verifica la firma. Es para inspección, no para validación.
Verificar expiración
El payload suele incluir exp (expiración), iat (emisión) y nbf (no antes). Verifica si tu token ha expirado.

Preguntas frecuentes

Q ¿Qué es un JWT?
A JSON Web Token: un estándar para transmitir información verificable entre partes. Tiene tres partes separadas por puntos: header.payload.signature.
Q ¿Se envía mi token a algún servidor?
A No, la decodificación es 100% local en tu navegador. Tu token nunca sale de tu dispositivo.
Q ¿Valida la firma?
A No, solo decodifica el contenido (header y payload). Para validar la firma necesitas la clave secreta o pública.
Q ¿Cuál es la diferencia entre decodificar y verificar una firma JWT?
A Decodificar una firma JWT significa que la herramienta desglosa la cadena codificada en sus partes: encabezado, carga útil y la firma en sí. Es como abrir un sobre sellado para ver qué hay dentro. Verificar la firma, por otro lado, consiste en comprobar si el token fue realmente emitido por la parte esperada. Nuestra herramienta decodifica, pero no verifica, ya que la verificación de la firma requiere la clave secreta o pública, que no debes exponer.
Q ¿El JWT sigue siendo válido si cambio el payload después de decodificarlo?
A Cambiar el payload rompe la firma. La firma es un hash criptográfico del encabezado y el payload codificados, combinados con una clave secreta. Si modificas aunque sea un carácter en el payload, la firma no coincidirá. Para eso sirven los JWT — detectar manipulaciones. Piénsalo como un sobre sellado con lacre. Nuestra herramienta te muestra lo de dentro, pero cualquier alteración invalida el token por completo.
Q ¿Por qué mi JWT muestra 'iat' en el futuro?
A El reclamo 'iat' (issued at) es una marca de tiempo Unix en segundos. Si el reloj de tu sistema está desviado por más de unos minutos, verás una fecha futura. La mayoría de los servidores permiten un margen de 30 a 60 segundos. Primero verifica la sincronización horaria de tu dispositivo — esa es la causa habitual. Nuestra herramienta convierte esa marca de tiempo a una fecha legible para que detectes discrepancias al instante.
Q ¿Este decodificador JWT funciona con cualquier formato de token, incluidos aquellos con caracteres inusuales o estructuras malformadas?
A Maneja JWTs estándar de forma confiable. Pero un token con puntos faltantes, relleno Base64 inválido o caracteres extraños genera un error de análisis claro — verás exactamente dónde falla. Por ejemplo, si el payload contiene un '=' de más, la herramienta resalta la discrepancia. Útil para depurar tokens defectuosos de APIs de terceros. Empieza con un token bien codificado para evitar falsas alarmas.
Q ¿Pueden robarme la sesión si consiguen mi JWT?
A Sí, sin duda. Un JWT es como una llave digital: cualquiera que lo tenga puede hacerse pasar por el usuario hasta que expire. Por eso nunca pegues tokens de producción en sitios web aleatorios. Nuestra herramienta funciona completamente en el navegador, tu token nunca sale de tu máquina. Usa HTTPS, establece tiempos de expiración cortos (15 minutos o menos) y revoca los tokens desde el servidor. Un JWT filtrado con 24 horas de validez es un riesgo de seguridad real.
Q ¿Por qué mi JWT muestra 'nbf' en el futuro?
A El reclamo 'nbf' (not before) indica que el token no es válido hasta ese momento. Los servidores lo rechazan si se usa demasiado pronto, algo común por diferencias de reloj entre sistemas. Verifica si el reloj del emisor está sincronizado vía NTP. Nuestra herramienta convierte ese timestamp Unix a tu zona horaria local. Si 'nbf' está 30 segundos adelante, espera un poco antes de probar.
Q ¿Cómo decodifico un JWT sin registrarlo accidentalmente en la consola?
A Pega tu token en el área de texto y pulsa 'Decodificar': los resultados aparecen en el panel derecho, nunca en la consola del navegador. Tampoco se disparan solicitudes de red, así que no aparecerá en la pestaña Red de las DevTools. Un detalle: si copias el token desde la barra de direcciones, asegúrate de tomar la cadena completa, no una versión truncada. Algunas URLs tienen parámetros de consulta que pueden cortar la firma. Además, yo limpiaría el portapapeles después si estás en una máquina compartida.

Cómo Decodificar JWT

Herramientas relacionadas